Perbarui Token Akses Hugging Face Anda: Daftar Periksa Keamanan

Hugging Face menyarankan pengguna untuk merotasi token akses setelah insiden keamanan Juli 2026. Langkah-langkah pasti untuk mencabut, mengganti, dan mengatur cakupan token Anda, ditambah tempat untuk memeriksa adanya kompromi.

Ashley Innocent

Ashley Innocent

23 July 2026

Perbarui Token Akses Hugging Face Anda: Daftar Periksa Keamanan

Apidog untuk Perusahaan

Penerapan On-Premises

SSO & RBAC

Sesuai SOC 2

Jelajahi Apidog Enterprise

Hugging Face mengungkapkan insiden keamanan pada Juli 2026 dan menyarankan setiap pengguna untuk merotasi semua token akses dan meninjau aktivitas akun terbaru. Halaman ini mencantumkan langkah-langkah persis untuk melakukan keduanya. Ini berlaku terlepas dari apakah Anda merasa terpengaruh atau tidak; setelah insiden, Anda merotasi berdasarkan dugaan, bukan berdasarkan bukti.

Apa yang terjadi, singkatnya

Tindakan untuk pengguna individu adalah kecil dan spesifik: rotasi token Anda.

Rotasi token Anda sekarang

  1. Buka halaman Token Akses di pengaturan Anda.
  2. Temukan setiap token aktif dalam daftar. Klik Kelola pada token untuk menghapus atau menyegarkannya. Penghapusan akan segera membatalkan token lama.
  3. Klik Token baru untuk membuat pengganti. Pilih peran fine-grained untuk apa pun yang berjalan di produksi.
  4. Salin token baru sekali dan simpan di pengelola rahasia, bukan dalam kode atau dokumen bersama.
  5. Perbarui setiap tempat yang menggunakan token lama (lihat bagian berikutnya), lalu konfirmasi bahwa token lama tidak lagi berfungsi.

Dokumentasi Hugging Face sendiri lugas mengenai mengapa ini penting: “Usahakan jangan sampai token Anda bocor.” Token yang dirotasi menutup celah di mana token yang dicuri masih berfungsi.

Di mana token Anda mungkin tersembunyi

Sebuah token hanya dirotasi ketika setiap salinannya diganti. Periksa masing-masing hal berikut:

Lewatkan satu salinan dan rotasinya tidak lengkap. Kredensial lama tetap aktif di mana pun ia ditinggalkan.

Tetapkan cakupan token baru dengan benar

Hugging Face menawarkan tiga peran token. Pilih yang paling terbatas yang masih memungkinkan pekerjaan berjalan.

Peran Pemberian Akses Digunakan untuk
fine-grained Akses terbatas pada repo, organisasi, dan izin spesifik yang Anda pilih Aplikasi produksi, pekerjaan CI, apa pun yang dibagikan di seluruh tim
read Akses baca ke repositori yang sudah bisa Anda baca Mengunduh model privat, menjalankan inferensi
write Baca plus tulis ke repo yang bisa Anda tulis Mendorong model, mengedit kartu model, mengunggah pelatihan

Dua aturan dari praktik terbaik Hugging Face:

Model cakupan OAuth 2.0 adalah ide yang sama yang diterapkan di tempat lain: berikan yang minimum, bukan yang maksimum.

Tinjau aktivitas akun Anda

Setelah merotasi, periksa apa pun yang tidak Anda lakukan:

Jika ada yang terlihat tidak beres, hubungi security@huggingface.co dan rotasi lagi.

Untuk tim dan CI/CD

Rotasi individu adalah langkah pertama. Tim memiliki tuas tambahan:

Untuk prinsip yang lebih luas, lihat cara mengamankan kredensial API agen AI dan cara aman untuk menyimpan kunci API di seluruh tim.

Jauhkan token baru dari lalu lintas pengujian Anda

Cara umum token bocor adalah melalui pengujian dan debugging: ditempel ke permintaan, disimpan dalam koleksi, atau ter-commit secara tidak sengaja. Menyimpan nilai otentikasi dalam variabel lingkungan daripada sebaris dalam permintaan mengurangi risiko tersebut.

Jika Anda memanggil Hugging Face Inference API saat membangun, Apidog menyimpan token sebagai variabel lingkungan dan meneruskannya sebagai token bearer pada saat permintaan, sehingga rahasia tersebut tetap di luar permintaan Anda yang tersimpan dan dapat ditukar di satu tempat setelah rotasi. Itu juga mempermudah verifikasi bahwa rotasi berhasil: jalankan satu panggilan dengan token baru dan konfirmasikan berhasil, lalu konfirmasikan bahwa token lama sekarang mengembalikan 401 atau 403. Untuk cara kerja token bearer, lihat otentikasi dasar vs token bearer.

Terkait: uraian lengkap pelanggaran OpenAI dan Hugging Face serta dokumentasi token akses Hugging Face.

FAQ

Apakah saya harus merotasi jika saya tidak terpengaruh? Ya. Hugging Face menyarankan semua pengguna untuk merotasi, dan setelah insiden Anda tidak dapat mengkonfirmasi kredensial mana yang dibaca penyerang. Merotasi itu murah; menganggap Anda aman tidak.

Bagaimana saya tahu jika token saya digunakan oleh orang lain? Tinjau daftar Token Akses Anda, commit terbaru, perubahan organisasi, penagihan, dan aplikasi yang terhubung. Hugging Face tidak menampilkan jejak audit per-token lengkap di akun pribadi, jadi perlakukan token apa pun yang berbagi lingkungan dengan insiden tersebut sebagai mencurigakan dan rotasi.

Apakah merotasi akan merusak skrip saya? Hanya sampai Anda memperbarui token. Setiap skrip, notebook, dan pekerjaan CI yang menggunakan token lama memerlukan nilai baru. Inilah mengapa satu token per aplikasi adalah pola yang direkomendasikan; Anda menggantinya satu per satu tanpa efek berantai.

Token `read` atau token `fine-grained`? Gunakan `read` untuk tugas unduh dan inferensi pribadi yang sederhana. Gunakan `fine-grained` untuk produksi, CI, dan apa pun yang dibagikan, karena membatasi akses ke sumber daya spesifik yang Anda sebutkan.

Di mana token baru harus disimpan? Dalam pengelola rahasia atau variabel lingkungan, jangan pernah dalam kode sumber, sel notebook, atau dokumen bersama. Simpan sekali dan referensikan di tempat lain.

Mengembangkan API dengan Apidog

Apidog adalah alat pengembangan API yang membantu Anda mengembangkan API dengan lebih mudah dan efisien.