Truffle Security ha escaneado los 7,6 petabytes de datos públicos alojados en Hugging Face, distribuidos en 187 millones de archivos, y ha identificado 221.303 credenciales únicas y activas dentro de 6.003 conjuntos de datos. Se trata del mayor barrido de secretos sobre datos de entrenamiento de inteligencia artificial realizado hasta la fecha. Entre los hallazgos destaca una credencial con acceso a 393 GB de datos personales identificables, cifra que los investigadores estiman equivalente al 3,7 % de la población mundial. El equipo también localizó 349 tokens de GitHub con permisos de escritura sobre repositorios, flujos de CI y publicación de paquetes, además de 318 tokens de Docker Hub con capacidad para publicar imágenes, lo que abre la puerta a ataques a la cadena de suministro de software. En el apartado de infraestructura cloud, se descubrieron 8.557 claves de cuentas de servicio de Google con acceso a 3.811 proyectos, 51,7 TB en buckets de Amazon S3 con el acceso público bloqueado y 8.594 credenciales de bases de datos activas, incluido un clúster de MongoDB con 617,7 GB expuesto. Se identificaron además 11.496 claves válidas de proveedores de IA como OpenAI, Anthropic, Google Gemini o xAI Grok, cuya facturación mínima por defecto sumaría alrededor de 920.000 dólares anuales. Truffle Security notificó los hallazgos a Hugging Face antes de publicarlos; el director de tecnología de la plataforma, Julien Chaumond, colaboró añadiendo soporte nativo para escanear buckets de almacenamiento en la herramienta TruffleHog.
