Hugging Face Erişim Tokenınızı Yenileme: Güvenlik Kontrol Listesi

Hugging Face, Temmuz 2026 güvenlik olayından sonra kullanıcılarına erişim jetonlarını yenilemelerini tavsiye etti. Jetonunuzu iptal etme, değiştirme ve kapsamını belirleme için kesin adımlar, ayrıca bir ihlali nerede kontrol edeceğiniz.

Ashley Innocent

Ashley Innocent

23 July 2026

Hugging Face Erişim Tokenınızı Yenileme: Güvenlik Kontrol Listesi

Kurumsal İçin Apidog

Şirket İçi (On-Premises) Dağıtım

SSO ve RBAC

SOC 2 Uyumlu

Apidog Enterprise'ı Keşfedin

Hugging Face, Temmuz 2026'da bir güvenlik olayı açıkladı ve her kullanıcının erişim belirteçlerini döndürmesini ve son hesap etkinliğini gözden geçirmesini tavsiye etti. Bu sayfa, her iki işlemi yapmak için kesin adımları listeler. Etkilenip etkilenmediğinize bakılmaksızın geçerlidir; bir olaydan sonra, şüphe üzerine döndürürsünüz, kanıt üzerine değil.

Kısaca ne oldu

Bireysel kullanıcılar için eylem maddesi küçük ve spesifiktir: belirteçlerinizi döndürün.

Belirtecinizi şimdi döndürün

  1. Ayarlarınızdaki Erişim Belirteçleri sayfasına gidin.
  2. Listede her etkin belirteci bulun. Bir belirteci silmek veya yenilemek için Yönet'e tıklayın. Silmek, eski belirteci anında geçersiz kılar.
  3. Bir yedek oluşturmak için Yeni belirteç'e tıklayın. Üretimde çalışan her şey için ince taneli rolü seçin.
  4. Yeni belirteci bir kez kopyalayın ve kodda veya paylaşılan bir belgede değil, bir gizli anahtar yöneticisinde saklayın.
  5. Eski belirteci kullanan her yeri güncelleyin (bir sonraki bölüme bakın), ardından eski belirtecin artık çalışmadığını onaylayın.

Hugging Face'in kendi belgeleri, bunun neden önemli olduğunu açıkça belirtir: "Belirtecinizi sızdırmamaya çalışın." Döndürülmüş bir belirteç, çalınmış bir belirtecin hala çalıştığı pencereyi kapatır.

Belirteciniz nerede saklanıyor olabilir

Bir belirteç, ancak her kopyası değiştirildiğinde döndürülmüş olur. Her birini kontrol edin:

Bir kopyayı atlarsanız döndürme tamamlanmamış olur. Eski kimlik bilgisi bırakıldığı her yerde canlı kalır.

Yeni belirteci doğru şekilde kapsamlandırma

Hugging Face üç belirteç rolü sunar. İşi hala yapmaya izin veren en dar kapsamlı olanı seçin.

Rol İzinler Bunu ne için kullanın
fine-grained Seçtiğiniz belirli depolara, kuruluşlara ve izinlere sınırlı erişim Üretim uygulamaları, CI işleri, bir ekip arasında paylaşılan her şey
read Zaten okuyabileceğiniz depolara okuma erişimi Özel modelleri indirme, çıkarım çalıştırma
write Yazabileceğiniz depolara okuma ve yazma Modelleri gönderme, model kartlarını düzenleme, eğitim yüklemeleri

Hugging Face'in en iyi uygulamalarından iki kural:

OAuth 2.0 kapsam modeli başka yerlerde uygulanan aynı fikirdir: maksimum değil, minimum izni verin.

Hesap etkinliğinizi gözden geçirin

Döndürdükten sonra, yapmadığınız bir şey olup olmadığını kontrol edin:

Herhangi bir şey yanlış görünüyorsa, security@huggingface.co ile iletişime geçin ve tekrar döndürün.

Ekipler ve CI/CD için

Bireysel döndürme ilk adımdır. Ekiplerin ek kaldıraçları vardır:

Daha geniş prensip için, yapay zeka ajanı API kimlik bilgilerini nasıl güvence altına alacağınızı ve API anahtarlarını ekipler arasında saklamanın güvenli yollarını inceleyin.

Yeni belirteci test trafiğinizden uzak tutun

Belirteçlerin sızmasının yaygın bir yolu, test ve hata ayıklama yoluyladır: bir isteğe yapıştırılır, bir koleksiyonda kaydedilir, yanlışlıkla commit edilir. Kimlik doğrulama değerlerini isteklere satır içinde değil, ortam değişkenlerinde tutmak bu riski azaltır.

Hugging Face Çıkarım API'sini geliştirme aşamasında çağırırsanız, Apidog belirteci bir ortam değişkeni olarak depolar ve istek zamanında bir taşıyıcı belirteç olarak iletir, böylece gizli anahtar kayıtlı isteklerinizde kalmaz ve döndürme sonrası tek bir yerden değiştirilebilir. Bu ayrıca döndürmenin işe yaradığını doğrulamayı kolaylaştırır: yeni belirteçle bir çağrı yapın ve başarılı olduğunu onaylayın, ardından eski belirtecin artık 401 veya 403 döndürdüğünü onaylayın. Taşıyıcı belirteçlerin nasıl çalıştığı hakkında bilgi için temel kimlik doğrulama ve taşıyıcı belirteç konularına bakın.

İlgili: OpenAI ve Hugging Face ihlalinin tam analizi ve Hugging Face erişim belirteci belgeleri.

SSS

Etkilenmediysem döndürmek zorunda mıyım? Evet. Hugging Face tüm kullanıcıların döndürmesini tavsiye etti ve bir olaydan sonra bir saldırganın hangi kimlik bilgilerini okuduğunu doğrulayamazsınız. Döndürme ucuzdur; güvende olduğunuzu varsaymak değildir.

Belirtecimin başkası tarafından kullanılıp kullanılmadığını nasıl anlarım? Erişim Belirteçleri listenizi, son commit'leri, kuruluş değişikliklerini, faturalandırmayı ve bağlı uygulamaları gözden geçirin. Hugging Face, kişisel hesaplarda tam belirteç başına denetim kaydı sunmaz, bu nedenle olayla aynı ortamı paylaşan herhangi bir belirteci şüpheli olarak kabul edin ve döndürün.

Döndürme komut dosyalarımı bozar mı? Yalnızca belirteci güncelleyene kadar. Eski belirteci kullanan her komut dosyası, not defteri ve CI işi yeni değere ihtiyaç duyar. Bu nedenle uygulama başına bir belirteç önerilen modeldir; birbiri ardına değil, birer birer değiştirirsiniz.

Okuma belirteci mi yoksa ince taneli belirteç mi? Basit, kişisel indirme ve çıkarım görevleri için read kullanın. Üretim, CI ve paylaşılan her şey için fine-grained kullanın, çünkü erişimi adlandırdığınız belirli kaynaklarla sınırlar.

Yeni belirteç nerede yaşamalıdır? Bir gizli anahtar yöneticisinde veya ortam değişkeninde, asla kaynak kodunda, bir not defteri hücresinde veya paylaşılan bir belgede olmamalıdır. Bir kez saklayın ve her yerde referans verin.

API Tasarım-Öncelikli Yaklaşımı Apidog'da Uygulayın

API'leri oluşturmanın ve kullanmanın daha kolay yolunu keşfedin