Дапамажыце dev.by 🤍
Падтрымаць

65% топавых ШІ-кампаній дапусцілі масавыя ўцечкі дадзеных на GitHub

Новае даследаванне Wiz паказала, што амаль дзве трацінцы кампаній з рэйтынгу Forbes AI 50 дапусцілі ўцечкі канфідэнцыйных дадзеных на GitHub.

Пакінуць каментарый
65% топавых ШІ-кампаній дапусцілі масавыя ўцечкі дадзеных на GitHub

Новае даследаванне Wiz паказала, што амаль дзве трацінцы кампаній з рэйтынгу Forbes AI 50 дапусцілі ўцечкі канфідэнцыйных дадзеных на GitHub.

Даследчыкі Wiz выявілі ўразлівасці ў 65% аналізаваных арганізацый, уключаючы API-ключы, токены доступу і іншыя крытычна важныя сакрэты, часта схаваныя ў гісторыі камітаў, выдаленых форках і асабістых рэпазіторыях супрацоўнікаў. Агульная ацэнка кампаній, у якіх былі знойдзены ўцечкі, перавышае $400 мільярдаў.

Аўтары справаздачы выкарысталі пашыраную метадалогію пошуку, якая ўключае аналіз глыбокай commit-гісторыі, GitHub Gist, логаў CI, а таксама рэпазіторыяў распрацоўнікаў, звязаных з арганізацыямі. Такі падыход дазволіў выявіць дадзеныя, якія прапускаюць убудаваныя сканеры GitHub і карпаратыўныя інструменты праверкі кода. У справаздачы адзначаецца, што нават кампаніі без публічных рэпазіторыяў могуць быць уразлівымі з-за дзеянняў асобных супрацоўнікаў.

Сярод знойдзеных дадзеных — ключы да сэрвісаў Weights & Biases, Hugging Face, ElevenLabs, NVIDIA, Perplexity, Cohere, LangChain і іншым платформам. У адным выпадку даследчыкі выявілі токен Hugging Face у выдаленым форку, які адкрываў доступ да прыкладна тысячы прыватных мадэляў. У іншым — у адкрытым файле знайшлі API-ключ enterprise-узроўню ElevenLabs. Былі выяўлены і карпаратыўныя ключы LangChain, якія дазваляюць праглядаць удзельнікаў кампаніі.

Аўтары даследавання адзначаюць, што ўцечкі часта застаюцца незаўважанымі з-за слабых працэсаў кіравання доступамі і адсутнасці ўнутраных палітык па працы з GitHub. Асаблівую праблему ўяўляе адсутнасць у многіх кампаній афіцыйных каналаў для адказнага раскрыцця ўразлівасцяў. Амаль палова спроб паведаміць кампаніям аб знойдзеных сакрэтах не засталася без адказу.

Пры гэтым даследчыкі падкрэсліваюць, што ўцечкі не з’яўляюцца непазбежным наступствам росту арганізацыі. У справаздачы прыводзіцца прыклад кампаніі са спіса Forbes AI 50, у якой пры вялікай колькасці публічных рэпазіторыяў не было выяўлена ні аднаго выпадку ўцечкі, што паказвае на сталую стратэгію кіравання.

Эксперты рэкамендуюць ШІ-кампаніям укараніць абавязковае сканаванне ўсіх публічных рэпазіторыяў, пашырыць ахоп інструментаў пад новыя тыпы ШІ-ключоў, а таксама лічыць супрацоўнікаў часткай патэнцыйнага перыметра атакі. Па іх словах, імклівае развіццё праектаў на аснове ШІ павінна суправаджацца ўзмацненнем мер бяспекі, інакш рызыкі будуць толькі расці.

Стваральнікі папулярнага ШІ-сэрвісу прыкідваліся ботамі каб запусціць стартап
Стваральнікі папулярнага ШІ-сэрвісу прыкідваліся ботамі, каб запусціць стартап
Па тэме
Стваральнікі папулярнага ШІ-сэрвісу прыкідваліся ботамі, каб запусціць стартап
ByteDance запусціла самы танны ШІ для кадавання — усяго за $130 у месяц
ByteDance запусціла самы танны ШІ для кадавання — усяго за $1,30 у месяц
Па тэме
ByteDance запусціла самы танны ШІ для кадавання — усяго за $1,30 у месяц
«Хросная маці ШІ»: сапраўдны прарыў пачнецца калі ШІ навучыцца разумець прастору
«Хросная маці ШІ»: сапраўдны прарыў пачнецца, калі ШІ навучыцца разумець прастору
Па тэме
«Хросная маці ШІ»: сапраўдны прарыў пачнецца, калі ШІ навучыцца разумець прастору
Чытайце таксама
Толькі 9% праграмістаў давяраюць ШІ-коду без праверкі
Толькі 9% праграмістаў давяраюць ШІ-коду без праверкі
Толькі 9% праграмістаў давяраюць ШІ-коду без праверкі
Пяцігодка якасці: у Беларусі распрацуюць ШІ-стандарты
Пяцігодка якасці: у Беларусі распрацуюць ШІ-стандарты
Пяцігодка якасці: у Беларусі распрацуюць ШІ-стандарты
Класіка: ШІ-стартап звольніў тысячы падрадчыкаў, а потым наняў назад — на чвэрць танней
Класіка: ШІ-стартап звольніў тысячы падрадчыкаў, а потым наняў назад — на чвэрць танней
Класіка: ШІ-стартап звольніў тысячы падрадчыкаў, а потым наняў назад — на чвэрць танней
Стваральнікі папулярнага ШІ-сэрвісу прыкідваліся ботамі, каб запусціць стартап
Стваральнікі папулярнага ШІ-сэрвісу прыкідваліся ботамі, каб запусціць стартап
Стваральнікі папулярнага ШІ-сэрвісу прыкідваліся ботамі, каб запусціць стартап

Хочаце паведаміць важную навіну? Пішыце ў Telegram-бот

Галоўныя падзеі і карысныя спасылкі ў нашым Telegram-канале

Обсуждение
Комментируйте без ограничений

Релоцировались? Теперь вы можете комментировать без верификации аккаунта.

Комментариев пока нет.