Rota tu token de acceso de Hugging Face: una lista de verificación de seguridad

Hugging Face aconsejó a los usuarios que rotaran los tokens de acceso después del incidente de seguridad de julio de 2026. Pasos exactos para revocar, reemplazar y establecer el alcance de su token, además de dónde verificar si hay compromiso.

Ashley Innocent

Ashley Innocent

23 July 2026

Rota tu token de acceso de Hugging Face: una lista de verificación de seguridad

Apidog para empresas

Despliegue local

SSO & RBAC

Conforme con SOC 2

Explorar Apidog Enterprise

Hugging Face reveló un incidente de seguridad en julio de 2026 y aconsejó a todos los usuarios rotar cualquier token de acceso y revisar la actividad reciente de la cuenta. Esta página enumera los pasos exactos para hacer ambas cosas. Se aplica si crees o no que fuiste afectado; después de un incidente, rotas por sospecha, no por prueba.

Qué pasó, brevemente

El elemento de acción para usuarios individuales es pequeño y específico: rota tus tokens.

Rota tu token ahora

  1. Ve a la página de Tokens de Acceso en tu configuración.
  2. Encuentra cada token activo en la lista. Haz clic en Gestionar en un token para eliminarlo o actualizarlo. La eliminación invalida el token antiguo inmediatamente.
  3. Haz clic en Nuevo token para crear uno de reemplazo. Selecciona el rol granular para cualquier cosa que se ejecute en producción.
  4. Copia el nuevo token una vez y guárdalo en un gestor de secretos, no en el código o un documento compartido.
  5. Actualiza cada lugar que usó el token antiguo (consulta la siguiente sección), luego confirma que el token antiguo ya no funciona.

La propia documentación de Hugging Face es directa sobre por qué esto es importante: "Intenta no filtrar tu token". Un token rotado cierra la ventana en la que uno robado aún funciona.

Dónde podría esconderse tu token

Un token solo se rota cuando cada copia del mismo es reemplazada. Revisa cada uno de estos:

Si omites una copia, la rotación estará incompleta. La credencial antigua permanecerá activa dondequiera que se haya dejado.

Define el alcance del nuevo token correctamente

Hugging Face ofrece tres roles de token. Elige el más restrictivo que aún permita que la tarea se ejecute.

Rol Permisos Úsalo para
fine-grained Acceso limitado a repositorios, organizaciones y permisos específicos que elijas Aplicaciones de producción, trabajos de CI, cualquier cosa compartida en un equipo
read Acceso de lectura a repositorios que ya puedes leer Descarga de modelos privados, ejecución de inferencia
write Lectura más escritura en repositorios en los que puedes escribir Subir modelos, editar tarjetas de modelos, subir entrenamientos

Dos reglas de las mejores prácticas de Hugging Face:

El modelo de alcances de OAuth 2.0 es la misma idea aplicada en otros lugares: concede lo mínimo, no lo máximo.

Revisa la actividad de tu cuenta

Después de rotar, busca cualquier cosa que no hayas hecho:

Si algo parece fuera de lugar, contacta a security@huggingface.co y rota de nuevo.

Para equipos y CI/CD

La rotación individual es el primer paso. Los equipos tienen palancas adicionales:

Para el principio más amplio, consulta cómo proteger las credenciales de API de agentes de IA y formas seguras de almacenar claves de API entre equipos.

Mantén el nuevo token fuera de tu tráfico de prueba

Una forma común en que los tokens se filtran es a través de pruebas y depuración: pegados en una solicitud, guardados en una colección, confirmados por accidente. Mantener los valores de autenticación en variables de entorno en lugar de en línea en las solicitudes reduce ese riesgo.

Si llamas a la API de Inferencia de Hugging Face durante la construcción, Apidog almacena el token como una variable de entorno y lo pasa como un token de portador en el momento de la solicitud, por lo que el secreto permanece fuera de tus solicitudes guardadas y puede ser cambiado en un solo lugar después de una rotación. Eso también facilita la verificación de que la rotación funcionó: realiza una llamada con el nuevo token y confirma que tiene éxito, luego confirma que el token antiguo ahora devuelve un 401 o 403. Para saber cómo funcionan los tokens de portador, consulta autenticación básica vs token de portador.

Relacionado: el desglose completo de la violación de OpenAI y Hugging Face y la documentación del token de acceso de Hugging Face.

Preguntas frecuentes

Practica el diseño de API en Apidog

Descubre una forma más fácil de construir y usar APIs