يعد الأمان أولوية قصوى في Hugging Face، ونحن ملتزمون بتعزيز دفاعاتنا باستمرار لحماية مستخدمينا. في إطار جهودنا الأمنية المستمرة، قمنا بتطوير مجموعة من ميزات الأمان المصممة لتمكين المستخدمين من حماية أنفسهم وأصولهم. في منشور المدونة هذا، سنلقي نظرة على المشهد الأمني ​​الحالي لدينا اعتبارًا من 6 أغسطس 2024، وسنقوم بتفصيل ميزات الأمان الرئيسية المتوفرة على Hugging Face Hub.

تم تقسيم هذا المنشور إلى قسمين: في الأقسام الأولى، نستكشف ميزات الأمان الأساسية المتاحة لجميع مستخدمي Hub. ثم في القسم الثاني نصف عناصر التحكم المتقدمة المتاحة لمستخدمي Enterprise Hub.

ميزات أمان المحور “الافتراضي”.

تتوفر ميزات الأمان التالية لجميع مستخدمي Hugging Face Hub. نوصي بشدة باستخدام كل عناصر التحكم هذه حيثما أمكن ذلك لأنها ستساعد على زيادة مرونتك ضد مجموعة متنوعة من الهجمات الشائعة، مثل التصيد الاحتيالي، وتسريبات الرموز المميزة، وحشو بيانات الاعتماد، واختطاف الجلسة، وما إلى ذلك.

رمز الحبيبات الدقيقة

رموز وصول المستخدم مطلوبة للوصول إلى Hugging Face عبر واجهات برمجة التطبيقات. بالإضافة إلى رموز “القراءة” و”الكتابة” القياسية، يدعم Hugging Face الرموز المميزة “الدقيقة” التي تسمح لك بفرض أقل قدر من الامتيازات عن طريق تحديد الأذونات على أساس كل مورد، مما يضمن عدم التأثير على أي موارد أخرى في حالة تسرب الرمز المميز. توفر الرموز المميزة الدقيقة عددًا كبيرًا من الطرق لضبط الرمز المميز الخاص بك، راجع الصور أدناه للتعرف على الخيارات المتاحة. يمكنك معرفة المزيد حول الرموز هنا: https://huggingface.co/docs/hub/en/security-tokens


المصادقة الثنائية (2FA)

تضيف المصادقة الثنائية طبقة إضافية من الحماية لحساباتك عبر الإنترنت من خلال طلب نموذجين للتحقق قبل منح الوصول. تجمع تقنية 2FA بين شيء تعرفه (مثل كلمة المرور) وشيء تملكه (مثل الهاتف الذكي) لضمان أن المستخدمين المصرح لهم فقط هم من يمكنهم الوصول إلى المعلومات الحساسة. من خلال تمكين المصادقة الثنائية (2FA)، يمكنك تقليل مخاطر الوصول غير المصرح به بشكل كبير من كلمات المرور المخترقة وحشو بيانات الاعتماد والتصيد الاحتيالي. يمكنك معرفة المزيد حول المصادقة الثنائية هنا: https://huggingface.co/docs/hub/en/security-2fa

الالتزام بالتوقيع

على الرغم من أن Git يحتوي على طبقة مصادقة للتحكم في من يمكنه دفع الالتزامات إلى الريبو، إلا أنه لا يصادق على مؤلف الالتزام الفعلي. هذا يعني أنه من الممكن أن ينتحل الممثلون السيئون شخصية المؤلفين باستخدام git config --global user.email you@company.com و git config --global user.name Your Name. لا يمنحهم هذا التكوين تلقائيًا إمكانية الوصول للدفع إلى مستودعاتك التي لم يكن من الممكن أن يمتلكوها – ولكنه يسمح لهم بانتحال شخصيتك في أي مكان يمكنهم الدفع إليه. قد يكون هذا مستودعًا عامًا أو مستودعًا خاصًا يستخدم بيانات اعتماد مخترقة أو مفتاح SSH مسروقًا.

يضيف توقيع الالتزام طبقة إضافية من الأمان باستخدام GPG للتخفيف من هذه المشكلة؛ يمكنك معرفة المزيد في أدوات Git: توقيع عملك. يمنح Hugging Face المؤلفين القدرة على إضافة مفاتيح GPG الخاصة بهم إلى ملفهم الشخصي. عند دفع التزام موقّع، تتم مصادقة التوقيع باستخدام مفتاح GPG في ملف تعريف المؤلف. إذا كان التوقيع صالحًا، فسيتم وضع علامة على الالتزام بشارة “تم التحقق منه”. يمكنك معرفة المزيد حول توقيع الالتزام هنا: https://huggingface.co/docs/hub/en/security-gpg

ضوابط الوصول التنظيمية

تتمتع المنظمات الموجودة على Hugging Face بإمكانية الوصول إلى عناصر التحكم في الوصول التنظيمي. يتيح ذلك للفرق والشركات تحديد أقل امتيازات الوصول إلى مؤسستهم عن طريق تعيين أدوار “القراءة” أو “الكتابة” أو “المساهم” أو “المسؤول” لكل مستخدم. ويساعد هذا على التأكد من أن اختراق حساب مستخدم واحد (مثلاً عن طريق التصيد الاحتيالي) لا يمكن أن يؤثر على المؤسسة بأكملها. يمكنك معرفة المزيد حول عناصر التحكم في الوصول التنظيمي هنا: https://huggingface.co/docs/hub/en/organizations-security

المسح الأمني ​​الآلي

ينفذ Hugging Face خط أنابيب فحص أمني آلي يقوم بمسح جميع عمليات إعادة الشراء والالتزامات. حاليًا، هناك ثلاثة مكونات رئيسية لخط الأنابيب:

  • فحص البرامج الضارة: يقوم بفحص توقيعات البرامج الضارة المعروفة باستخدام ClamAV
  • مسح المخلل: يقوم بمسح ملفات المخلل بحثًا عن تعليمات برمجية ضارة قابلة للتنفيذ باستخدام Picklescan
  • المسح السري: يقوم بمسح كلمات المرور والرموز المميزة ومفاتيح واجهة برمجة التطبيقات (API) باستخدام trufflehog filesystem يأمر

في حالة اكتشاف ملف ضار، ستضع عمليات الفحص إشعارًا على الريبو مما يسمح للمستخدمين بمعرفة احتمال تفاعلهم مع مستودع ضار. يمكنك مشاهدة مثال لمستودع ضار (مزيف) هنا: https://huggingface.co/mcpotato/42-eicar-street/tree/main.

بالنسبة لأي سر تم التحقق منه، سيرسل المسار رسالة بريد إلكتروني لإعلام المالك حتى يتمكن من إبطال السر وتحديثه.

الأسرار التي تم التحقق منها هي تلك التي تم التأكد من أنها تعمل من أجل المصادقة ضد مقدمي الخدمة المعنيين. ومع ذلك، لاحظ أن الأسرار التي لم يتم التحقق منها ليست بالضرورة ضارة أو غير صالحة: قد يفشل التحقق لأسباب فنية، كما هو الحال في حالة التوقف عن العمل من الموفر.

يمكنك معرفة المزيد حول المسح الآلي هنا:

ميزات أمان Enterprise Hub

بالإضافة إلى ميزات الأمان المتاحة لجميع المستخدمين، يوفر Hugging Face عناصر تحكم أمنية متقدمة لمستخدمي Enterprise. تسمح عناصر التحكم الإضافية هذه للمؤسسات بإنشاء تكوين أمان أكثر فاعلية بالنسبة لها.

الدخول الموحد (SSO)

يتيح تسجيل الدخول الموحد (SSO) للمستخدم الوصول إلى تطبيقات متعددة باستخدام مجموعة واحدة من بيانات الاعتماد. انتقلت الشركات على نطاق واسع إلى الدخول الموحد (SSO) لأنه يسمح لموظفيها بالوصول إلى مجموعة متنوعة من برامج الشركة باستخدام الهويات التي تتم إدارتها مركزيًا بواسطة فريق تكنولوجيا المعلومات الخاص بهم. يدعم Hugging Face Enterprise الدخول الموحّد (SSO) مع كل من بروتوكولي SAML 2.0 وOpenID Connect (OIDC)، ويدعم أي موفر متوافق مثل Okta وOneLign وAzure AD وما إلى ذلك. بالإضافة إلى ذلك، يمكن تكوين مستخدمي SSO ليتم تعيين أدوار التحكم في الوصول لهم ديناميكيًا استنادًا إلى البيانات المقدمة من موفر الهوية الخاص بك. يمكنك معرفة المزيد حول تسجيل الدخول الموحد (SSO) هنا: https://huggingface.co/docs/hub/en/security-sso

مجموعات الموارد

بالإضافة إلى عناصر التحكم في الوصول التنظيمي الأساسية، يمكن للمؤسسات تعريف مجموعات المستودعات وإدارتها كمجموعات موارد. يتيح لك هذا تقسيم مواردك حسب الفريق أو الغرض، مثل “البحث” و”الهندسة” و”الإنتاج” بحيث لا يؤثر اختراق جزء واحد على الأجزاء الأخرى. يمكنك معرفة المزيد حول مجموعات الموارد هنا: https://huggingface.co/docs/hub/en/security-resource-groups

إدارة الرمز المميز للمنظمة

✨New✨ يمكن لمستخدمي Enterprise الآن إدارة الرموز المميزة التي يمكنها الوصول إلى مؤسستهم ومواردهم. يمكن لمالكي المؤسسات فرض استخدام الرموز المميزة الدقيقة وطلب موافقة المسؤول على كل رمز مميز. يمكن للمسؤولين مراجعة وإلغاء كل رمز مميز يمكنه الوصول إلى مستودعاتهم في أي وقت.

يمكنك معرفة المزيد حول إدارة الرمز المميز للمؤسسة هنا: https://huggingface.co/docs/hub/enterprise-hub-tokens-management


إقامة البيانات

يتمتع مستخدمو المؤسسات بإمكانية الوصول إلى عناصر التحكم في إقامة البيانات، والتي تسمح لهم بتحديد مكان تخزين المستودعات (النماذج ومجموعات البيانات والمساحات). وهذا يسمح بالامتثال التنظيمي والقانوني، مع تحسين أداء التنزيل والتحميل أيضًا من خلال تقريب البيانات إلى المستخدمين. نحن ندعم حاليًا مناطق الولايات المتحدة والاتحاد الأوروبي، وستتوفر قريبًا منطقة آسيا والمحيط الهادئ. نحن نسمي هذه الميزة “مناطق التخزين”. يمكنك معرفة المزيد حول إقامة البيانات هنا: https://huggingface.co/docs/hub/en/storage-regions

سجلات التدقيق

يتمتع مستخدمو المؤسسة بإمكانية الوصول إلى سجلات التدقيق التي تسمح لمسؤولي المؤسسة بمراجعة التغييرات في المستودعات والإعدادات والفوترة. تحتوي سجلات التدقيق على اسم المستخدم والموقع وعنوان IP والإجراء المتخذ ويمكن تنزيلها كملف JSON والذي يمكن استخدامه في أدوات الأمان الخاصة بك. يمكنك معرفة المزيد حول سجلات التدقيق هنا: https://huggingface.co/docs/hub/en/audit-logs

امتثال

Hugging Face حاصلة على شهادة SOC2 Type 2 ومتوافقة مع اللائحة العامة لحماية البيانات. نحن نقدم إضافات شركاء الأعمال لاتفاقيات معالجة بيانات القانون العام لحماية البيانات (GDPR) لمستخدمي Enterprise Plan. يمكنك معرفة المزيد حول جهود الامتثال لدينا هنا: https://huggingface.co/docs/hub/en/security

ميزات الأمان المخصصة

تقدم Hugging Face اتفاقيات مخصصة وتطوير ميزات وأدوات لحسابات المؤسسات التي يتم إنشاؤها من خلال بيان العمل (SoW) واتفاقيات مستوى الخدمة (SLA). يمكنك التواصل مباشرة مع المبيعات لمناقشة خياراتك على https://huggingface.co/contact/sales.

خاتمة

في Hugging Face، نحن ملتزمون بتوفير منصة آمنة وجديرة بالثقة لمجتمع الذكاء الاصطناعي. بفضل ميزات الأمان القوية لدينا، يمكن للمستخدمين التركيز على بناء نماذج الذكاء الاصطناعي ونشرها بثقة. سواء كنت باحثًا فرديًا أو مؤسسة كبيرة، فقد تم تصميم ميزات الأمان لدينا لتمكينك من حماية نفسك وأصولك. ومن خلال تعزيز دفاعاتنا باستمرار وتوسيع قدراتنا الأمنية، نهدف إلى البقاء في صدارة التهديدات الناشئة والحفاظ على ثقة مستخدمينا. إذا كانت لديك أية أسئلة أو تعليقات حول ميزات الأمان لدينا، فنحن نحب أن نسمع منك. تواصل معنا علىsecurity@huggingface.co!

شاركها.
اترك تعليقاً