최근 오픈AI(OpenAI) 직원의 부주의가 허깅페이스(Hugging Face) 사용자 계정 유출이라는 예상치 못한 보안 사고로 이어졌습니다. 한 오픈AI 직원이 허깅페이스 접근 토큰을 개인 깃허브(GitHub) 저장소에 실수로 업로드했고, 이를 발견한 공격자가 해당 토큰을 이용해 허깅페이스의 AI 모델에 접근한 것입니다. 이번 사건은 AI 모델 개발 및 배포 과정에서 인적 오류가 심각한 보안 위협으로 작용할 수 있음을 명확히 보여줍니다.
이번 해킹은 오픈AI 직원이 허깅페이스 플랫폼에서 AI 모델을 개발하고 테스트하는 과정에서 발생했습니다. 해당 직원은 허깅페이스 계정의 인증 토큰을 자신의 공개 깃허브 저장소에 실수로 커밋(commit)했습니다. 깃허브는 개발자들이 코드를 공유하고 협업하는 플랫폼으로, 공개 저장소에 민감한 정보를 올릴 경우 누구나 접근할 수 있게 됩니다. 공격자는 이 공개된 토큰을 이용해 허깅페이스에 저장된 AI 모델에 접근하고, 잠재적으로 모델을 변조하거나 악용할 수 있는 권한을 얻었습니다. 허깅페이스는 즉시 해당 토큰을 무효화하고 관련 계정을 잠그는 등 신속하게 대응했습니다.
이번 사건은 AI 생태계 전반에 걸쳐 보안 의식과 시스템 강화가 시급함을 시사합니다. AI 모델과 데이터는 갈수록 중요해지고 있지만, 개발 과정에서의 작은 실수 하나가 전체 시스템의 보안을 위협할 수 있습니다. 특히 대규모 언어모델(LLM)과 같은 AI 기술이 확산되면서, 모델 자체의 보안뿐만 아니라 모델을 개발하고 배포하는 과정에서의 인적, 절차적 보안 취약점 관리의 중요성이 더욱 커지고 있습니다. 개발자들은 민감 정보 관리 수칙을 철저히 준수하고, 기업들은 자동화된 보안 검사 도구 도입 및 정기적인 보안 교육을 통해 이와 같은 인적 오류를 최소화해야 할 것입니다.