Дапамажыце dev.by 🤍
Падтрымаць

65% топавых ШІ-кампаній дапусцілі масавыя ўцечкі дадзеных на GitHub

Новае даследаванне Wiz паказала, што амаль дзве трацінцы кампаній з рэйтынгу Forbes AI 50 дапусцілі ўцечкі канфідэнцыйных дадзеных на GitHub.

Пакінуць каментарый
65% топавых ШІ-кампаній дапусцілі масавыя ўцечкі дадзеных на GitHub

Новае даследаванне Wiz паказала, што амаль дзве трацінцы кампаній з рэйтынгу Forbes AI 50 дапусцілі ўцечкі канфідэнцыйных дадзеных на GitHub.

Даследчыкі Wiz выявілі ўразлівасці ў 65% аналізаваных арганізацый, уключаючы API-ключы, токены доступу і іншыя крытычна важныя сакрэты, часта схаваныя ў гісторыі камітаў, выдаленых форках і асабістых рэпазіторыях супрацоўнікаў. Агульная ацэнка кампаній, у якіх былі знойдзены ўцечкі, перавышае $400 мільярдаў.

Аўтары справаздачы выкарысталі пашыраную метадалогію пошуку, якая ўключае аналіз глыбокай commit-гісторыі, GitHub Gist, логаў CI, а таксама рэпазіторыяў распрацоўнікаў, звязаных з арганізацыямі. Такі падыход дазволіў выявіць дадзеныя, якія прапускаюць убудаваныя сканеры GitHub і карпаратыўныя інструменты праверкі кода. У справаздачы адзначаецца, што нават кампаніі без публічных рэпазіторыяў могуць быць уразлівымі з-за дзеянняў асобных супрацоўнікаў.

Сярод знойдзеных дадзеных — ключы да сэрвісаў Weights & Biases, Hugging Face, ElevenLabs, NVIDIA, Perplexity, Cohere, LangChain і іншым платформам. У адным выпадку даследчыкі выявілі токен Hugging Face у выдаленым форку, які адкрываў доступ да прыкладна тысячы прыватных мадэляў. У іншым — у адкрытым файле знайшлі API-ключ enterprise-узроўню ElevenLabs. Былі выяўлены і карпаратыўныя ключы LangChain, якія дазваляюць праглядаць удзельнікаў кампаніі.

Аўтары даследавання адзначаюць, што ўцечкі часта застаюцца незаўважанымі з-за слабых працэсаў кіравання доступамі і адсутнасці ўнутраных палітык па працы з GitHub. Асаблівую праблему ўяўляе адсутнасць у многіх кампаній афіцыйных каналаў для адказнага раскрыцця ўразлівасцяў. Амаль палова спроб паведаміць кампаніям аб знойдзеных сакрэтах не засталася без адказу.

Пры гэтым даследчыкі падкрэсліваюць, што ўцечкі не з’яўляюцца непазбежным наступствам росту арганізацыі. У справаздачы прыводзіцца прыклад кампаніі са спіса Forbes AI 50, у якой пры вялікай колькасці публічных рэпазіторыяў не было выяўлена ні аднаго выпадку ўцечкі, што паказвае на сталую стратэгію кіравання.

Эксперты рэкамендуюць ШІ-кампаніям укараніць абавязковае сканаванне ўсіх публічных рэпазіторыяў, пашырыць ахоп інструментаў пад новыя тыпы ШІ-ключоў, а таксама лічыць супрацоўнікаў часткай патэнцыйнага перыметра атакі. Па іх словах, імклівае развіццё праектаў на аснове ШІ павінна суправаджацца ўзмацненнем мер бяспекі, інакш рызыкі будуць толькі расці.

Стваральнікі папулярнага ШІ-сэрвісу прыкідваліся ботамі каб запусціць стартап
Стваральнікі папулярнага ШІ-сэрвісу прыкідваліся ботамі, каб запусціць стартап
Па тэме
Стваральнікі папулярнага ШІ-сэрвісу прыкідваліся ботамі, каб запусціць стартап
ByteDance запусціла самы танны ШІ для кадавання — усяго за $130 у месяц
ByteDance запусціла самы танны ШІ для кадавання — усяго за $1,30 у месяц
Па тэме
ByteDance запусціла самы танны ШІ для кадавання — усяго за $1,30 у месяц
«Хросная маці ШІ»: сапраўдны прарыў пачнецца калі ШІ навучыцца разумець прастору
«Хросная маці ШІ»: сапраўдны прарыў пачнецца, калі ШІ навучыцца разумець прастору
Па тэме
«Хросная маці ШІ»: сапраўдны прарыў пачнецца, калі ШІ навучыцца разумець прастору
Чытайце таксама
«Больш не пішу код»: інжынеры Anthropic і OpenAI аддалі 100% працы ШІ — што гэта значыць для рынку
«Больш не пішу код»: інжынеры Anthropic і OpenAI аддалі 100% працы ШІ — што гэта значыць для рынку
«Больш не пішу код»: інжынеры Anthropic і OpenAI аддалі 100% працы ШІ — што гэта значыць для рынку
«Ён палохаюча добры»: ШІ піша код занадта добра — і гэта палохае распрацоўшчыкаў
«Ён палохаюча добры»: ШІ піша код занадта добра — і гэта палохае распрацоўшчыкаў
«Ён палохаюча добры»: ШІ піша код занадта добра — і гэта палохае распрацоўшчыкаў
Аўтар віруснага ШІ-агента прызнаўся, што заліп у вайб-кодынг
Аўтар віруснага ШІ-агента прызнаўся, што заліп у вайб-кодынг
Аўтар віруснага ШІ-агента прызнаўся, што заліп у вайб-кодынг
Чым хутчэй лопне «ШІ-бурбалка», тым лепш для ўсіх — меркаванне эканаміста
Чым хутчэй лопне «ШІ-бурбалка», тым лепш для ўсіх — меркаванне эканаміста
Чым хутчэй лопне «ШІ-бурбалка», тым лепш для ўсіх — меркаванне эканаміста

Хочаце паведаміць важную навіну? Пішыце ў Telegram-бот

Галоўныя падзеі і карысныя спасылкі ў нашым Telegram-канале

Абмеркаванне
Каментуйце без абмежаванняў

Рэлацыраваліся? Цяпер вы можаце каментаваць без верыфікацыі акаўнта.

Каментарыяў пакуль няма.