13 сентября 2026 г.

Hugging Bay: торрент для ИИ-моделей - что это и как качать веса безопасно

Андрей Присекин
Автор

Андрей Присекин

Создаю AI-агентов, автоматизирую бизнес-процессы

Hugging Bay - это торрент-каталог открытых ИИ-моделей, который сообщество собрало на случай, если главный хаб Hugging Face начнут цензурить или ограничат доступ. Скачивать оттуда веса можно, но проверь две вещи: разрешает ли лицензия перераспространение и в каком формате файл. Safetensors безопасен, а pickle может запустить чужой код прямо при загрузке.

Дальше разбираю, откуда взялся этот проект, как он устроен под капотом и что конкретно делать, чтобы модель из любого зеркала не привезла тебе на компьютер сюрприз.

Что такое Hugging Bay

Название собрано из двух слов: Hugging Face - площадка, откуда весь мир качает открытые нейросети, - и The Pirate Bay, легендарный торрент-каталог. Отсюда и суть: это поисковик по открытым ИИ-артефактам, который раздаёт файлы не с одного сервера, а через P2P.

Ходить по соцсетям проект начал ещё в начале июля 2026 года, но в топ Reddit вылетел только сейчас. По данным издания IT-Connect, в каталоге около 146 тысяч артефактов, и примерно 92 процента из них - зеркала с Hugging Face. Внутри не только языковые модели: эмбеддинги, визуальные и аудиомодели, открытые агенты, датасеты и наборы бенчмарков.

Работает без регистрации, есть семантический поиск - можно спросить человеческим языком вроде «лучшая маленькая embedding-модель для RAG», и есть консольная утилита для скачивания. У каждой модели показаны тип лицензии, происхождение файла, репутация и счётчик загрузок.

Почему он вообще появился

Повод простой и он прямо в анонсе на Reddit: люди хотят запасную площадку на случай, если Hugging Face введёт цензуру или урежет доступ. Пока это страх, а не факт - хаб работает как работал. Но у страха есть под собой почва.

Во-первых, Nvidia покупает Hugging Face примерно за 13 миллиардов долларов. Катастрофы в этом нет, скачанная копия модели остаётся твоей при любом владельце. Но нейтральный дом опенсорса, который никому не принадлежал, превращается в актив крупной корпорации со своими интересами. Во-вторых, регуляторное давление на ИИ растёт по всему миру, и площадка-монополист - удобная точка, через которую доступ к моделям можно однажды прикрыть.

Hugging Bay - это ответ сообщества на оба сценария. Идея не новая: так же когда-то появлялись зеркала научных статей и репозиториев кода, когда централизованный доступ казался хрупким. Рядом с Hugging Bay уже крутятся похожие проекты вроде Pirate Face, которые тоже раздают открытые веса торрентами.

Как он устроен: торренты, зеркала и хеши

Здесь три механизма, и понять их полезно, даже если сам Hugging Bay тебе не сдался.

Первый - magnet-ссылки и торрент-файлы. Вместо того чтобы гнать 30-60 гигабайт весов с одного сервера, файл раздаётся между всеми, у кого он уже есть. Чем популярнее модель, тем больше раздающих и тем быстрее качается. Убить такую раздачу, закрыв один сайт, нельзя - в этом весь смысл децентрализации.

Второй - зеркала. Кроме торрента для части моделей есть обычные прямые ссылки на копии, разложенные по разным хостингам. Это подстраховка для тех, у кого P2P режется провайдером или корпоративной сетью.

Третий, и самый для нас важный - SHA-256 хеши. Это контрольная сумма файла: короткая строка, которая однозначно соответствует содержимому. Скачал веса - посчитал хеш своей копии - сравнил с тем, что заявлен в каталоге. Совпало значит файл дошёл целым и его не подменили по дороге. Не совпало - выбрасывай и качай заново.

Терминал: команда sha256sum считает хеш скачанной модели, и он совпадает с заявленным в каталоге

«Пиратская бухта»? С лицензиями не всё так просто

Название дразнит, но по сути Hugging Bay - это не The Pirate Bay. Пиратская бухта строилась вокруг раздачи защищённого авторским правом контента без разрешения. Hugging Bay индексирует модели, которые и так лежат в открытом доступе и качаются бесплатно. Формально это раздача того, что уже роздано.

Но есть нюанс, о котором легко забыть. «Открытые веса» не всегда значит «делай с ними что хочешь». Часть моделей идёт под лицензиями, которые прямо ограничивают копирование и перераспространение: где-то нельзя использовать в коммерции, где-то запрещено выкладывать копию на сторонний хостинг, где-то есть потолок по числу пользователей. Торрент-раздача такой модели - уже серая зона, даже если сам файл бесплатный.

Главная опасность не в торрентах, а в самих файлах модели

Вот тут начинается по-настоящему важное, и это касается не только Hugging Bay, а вообще любого места, откуда ты тянешь веса.

Классический формат хранения моделей - pickle, стандартный способ сериализации в Python. Проблема в том, что pickle умеет исполнять произвольный код в момент загрузки файла. То есть ты не запускаешь модель, ты просто открываешь её в коде - а внутри уже отработала чужая команда. Такие заражённые модели не раз находили прямо на самом Hugging Face начиная как минимум с 2024 года: исследователи из JFrog и ReversingLabs описывали модели с тихим бэкдором, который открывал злоумышленнику доступ к машине.

Хуже того, вредоносную вставку можно спрятать в начале pickle-потока так, что штатный сканер площадки её не поймает. В одном исследовании из большой выборки удалось проэксплуатировать около 96 процентов моделей, а флажок «небезопасно» стоял лишь примерно на 38 процентах файлов с опасной сериализацией. Hugging Face такие модели помечает, но скачивать не запрещает - решение остаётся за тобой.

Столбцы: около 96 процентов pickle-моделей уязвимы, а помечено как небезопасные только около 38 процентов

Есть и хорошая новость. Сообщество давно сделало безопасный формат - safetensors. Внутри него только заголовок и сырые числа весов, никакого исполняемого кода там в принципе нет, поэтому загрузка safetensors-файла не может ничего запустить. Именно поэтому большинство свежих моделей выкладывают в двух форматах, и safetensors стоит выбирать всегда, когда он есть.

Как проверить скачанные веса - откуда бы ты их ни взял

Соберу практику в короткий чек-лист. Работает одинаково для Hugging Bay, зеркала, торрента и самого Hugging Face.

  • Бери safetensors, а не pickle. Расширения .safetensors - безопасны при загрузке. Если у модели только .bin, .pt, .pth или .ckpt - это pickle, и относиться к нему надо как к чужому исполняемому файлу.
  • Если safetensors-версии нет - не грузи модель на рабочей машине вслепую. Либо ищи проверенную конвертацию, либо открывай в изолированном окружении, где чужой код не доберётся до твоих ключей и данных.
  • Сверяй SHA-256. Хеш скачанного файла должен совпасть с заявленным в источнике. Это ловит и битую закачку, и подмену.
  • Смотри на происхождение. У модели должен быть внятный автор-лаборатория и репозиторий, откуда она родом. Артефакт без истории - повод насторожиться, кто бы его ни зеркалил.
  • В продакшене фиксируй версию по хешу коммита, а не по имени. Имя вроде some-model:latest завтра может указывать уже на другой файл. Привязка к конкретной ревизии убирает эту неопределённость - тот же принцип я разбирал в тексте про то, чем плоха Ollama и её путаницу с тегами.

Стоит ли оно тебе

Если ты обычный пользователь и качаешь пару моделей раз в месяц - беги на Hugging Bay прямо сейчас смысла нет, основной хаб пока живёт и работает удобнее. Ценность проекта в другом: он показывает, что доступ к открытым весам можно сделать устойчивым к цензуре и к смене владельца площадки, и держит запасной канал наготове.

А вот привычку проверять то, что ты скачал, стоит завести уже сегодня - независимо от того, где лежит файл. Открытые модели - это здорово, но каждый чужой файл на твоём диске это ещё и потенциальный вектор атаки. Safetensors, хеш и лицензия - три проверки, которые занимают минуту и снимают почти весь риск. Централизованный Hugging Face или децентрализованная бухта - дисциплина одна и та же.

Источники

← Все статьи