A Hugging Face biztonságosabbá és átláthatóbbá teszi a Kernels projektet

A Hugging Face jelentősen áttervezte Kernels projektjét, amely egyedi GPU-kódok csomagolását, terjesztését és használatát egységesíti. A frissítés új adattártípust, szigorúbb biztonsági megoldásokat, átdolgozott parancssori eszközöket és több keretrendszer támogatását hozza.
- Új, kernel nevű adattártípus jelent meg a Hugging Face Hubon.
- Alapértelmezés szerint csak megbízható kiadók kernelei töltődnek be.
- A kódaláírás már támogatott, de betöltéskor még nem kötelező az ellenőrzése.
- Bővült a Torch Stable ABI és az Apache TVM FFI támogatása.
- A kernel-builder agentek által támogatott fejlesztési és teljesítménymérési munkafolyamatokra is készült.
Önálló adattártípust kapnak a kernelek
A Hugging Face 2026. július 6-i bejegyzése szerint a Hubon megjelent a kernel nevű új adattártípus. Ez lehetővé teszi, hogy a felhasználók egy helyen lássák, egy adott kernel milyen gyorsítókat, operációs rendszereket és háttérrendszer-verziókat támogatnak.
A kernelek így a Hub önálló, első osztályú elemeivé válnak. A Hugging Face szerint ez javítja a felfedezhetőségüket, és lehetőséget ad arra is, hogy a felhasználók kapcsolatokat és trendeket lássanak a kernelek, a modellek és az ezeket használó alkalmazások között. Az elérhető kernelek külön oldalon böngészhetők a Hugging Face Hubon.
Több védelmi réteg óvja a natív kódot
A kernelek natív kódot futtatnak, a hozzájuk tartozó Python-folyamattal azonos jogosultságokkal. Emiatt egy rosszindulatú kernel komoly kárt okozhat a futtató gépen. A projekt egyik korai célja ezért az újrafordíthatóság volt: a fejlesztőknek lehetőségük kell legyen saját maguk újrafordítani a kernelt, majd ellenőrizni, hogy az egyezik-e a nyilvánosan elérhető forrással.
A Hugging Face ehhez a Nixet használja, amely hermetikus kiértékeléssel és erősen elkülönített homokozóval teszi tisztábbá a buildeket. A kernelbe beágyazzák a forrás Git SHA1-azonosítóját is.
Az új adattártípussal együtt megjelentek a megbízható kernelkiadók. Alapértelmezés szerint a kernels csomag csak ilyen kiadóktól tölt be kerneleket. Ismeretlen szervezettől vagy felhasználótól származó kernel betöltéséhez a fejlesztőnek kifejezetten engedélyeznie kell a trust_remote_code argumentumot. Kerneladattárat alapból nem hozhat létre bárki, a közzétételhez külön kérelmet kell benyújtani.
A projekt emellett támogatja a kódaláírást is. A Hugging Face a Sigstore cosign eszközét használja, rövid élettartamú privát kulcsokkal, és azt is ellenőrzi, hogy az aláírás megbízható GitHub-munkafolyamatból, megbízható GitHub-adattárból származik-e. Az aláírás ellenőrzésére a kernels verify-signature parancs szolgál. A rendszer betöltéskor egyelőre nem ellenőrzi automatikusan az aláírást, mert a funkciót még tesztelik.
Különválasztott eszközök, szélesebb támogatás
A kernels és a kernel-builder parancssori eszközei korábban több ponton összefonódtak. Az új felépítésben a kernels a kernelek betöltésére és használatra való előkészítésére szolgáló könyvtár, míg a kernel-builder feladata a kernelek építése. Ennek eredményeként mindkét parancssori felület célzottabb és karcsúbb lett.
A támogatott technológiák köre is bővült. A kernels és a kernel-builder támogatja a Torch Stable ABI-t, amely lehetővé teszi, hogy a fejlesztők egy meghatározott Torch-verzióra, illetve az azt követő, körülbelül két évben kiadott verziókra célozzanak. A Hugging Face példája szerint a Torch 2.9 Stable ABI-jára épülő kernel a Torch 2.9 vagy újabb verziókkal működhet.
Első, Torchon kívüli keretrendszerként az Apache TVM FFI is bekerült a támogatott megoldások közé. Ez szabványos ABI a kernelekhez, és együttműködik többek között a PyTorch, a Jax és a CuPy keretrendszerekkel.
Az eszközöket agentek által fejlesztett kernelekhez is igazítják
A Hugging Face a frissítést az úgynevezett agentic kernel development, vagyis agentekkel támogatott kernelfejlesztés alapjaként is bemutatja. A kernels és a kernel-builder olyan munkafolyamatot támogat, amelyben egy agent létrehozza a kernel vázát, lefordítja, teljesítményét méri, majd az eredmények alapján ismét optimalizálja.
A kernel-builder kiszámítható projektstruktúrát és reprodukálható buildeket biztosít. Parancssori felülete nem interaktív használatra és programból könnyen értelmezhető kimenetre is készült. A különböző háttérrendszerekhez kapcsolódó készségek az adott eszközláncok, fordítási utak és teljesítményszempontok kezelésében segíthetik az agenteket.
A sikeres fordítás önmagában nem elég, a kernelt a célhardveren is össze kell vetni egy alapértékkel. A Hugging Face Jobs integrációja lehetővé teszi tesztcsomagok futtatását, teljesítményeredmények gyűjtését és különböző hardverkonfigurációk összehasonlítását. A projekt emellett egy kattintással használható telepítőszkriptet is kínál a buildkörnyezet beállításához.
Hugging Face: 🤗 Kernels: Major Updates


