OpenAI-Hugging Face-ийн хэрэг явдал(шинэ цонхонд нээгдэнэ) нь ойрын саруудад ердийн аюул занал учруулагчдын чадавх хэрхэн хөгжихийг харуулсан учраас кибер аюулгүй байдлын хувьд эргэлтийн мөч болсон. Сүүлийн хэдэн долоо хоногт олон байгууллагатай ярилцахад нэг зүйл тодорхой байлаа: тэд кибер аюулгүй байдлын арга барилаа урьд байгаагүй хурдаар сууриар нь ахиулах шаардлагатайгаа ойлгож байна. Энэ нийтлэлд OpenAI-ийг хамгаалахын тулд бид юу хийж буй, бусад байгууллага өнөөдөр ямар бодит алхам хийж болох, мөн яагаад яг одоо хөдлөх ёстойг хуваалцана.
Дэлхий даяар хөгжүүлж буй хиймэл оюуны загварууд бодит кибер халдлагын зарим хэсгийг автоматжуулах чадвартай болж, хүний бичсэн програмын гүнд нуугдсан алдаанаас эхлээд мартагдсан зөвшөөрөл хүртэлх олон жилийн хамгаалалтын цоорхойг олох, ашиглахад улам хялбар болгож байна. Хиймэл оюуны ижил чадавх нь эдгээр сул талыг олж, засах шинэ арга замыг хамгаалагчдад өгч байгаа ч тэд одоо л хөдлөх хэрэгтэй. Компаниуд үндсэн сууриа сайжруулж, багаа хиймэл оюунаар хүчирхэгжүүлэх зэрэг шийдэмгий арга хэмжээ авбал бид интернэтийг урьд урьдынхаас илүү аюулгүй болгож чадна.
OpenAI-Hugging Face-ийн хэрэг явдлын үеэр агент шинжтэй бүлэг өмнө нь үл мэдэгдэж байсан хамгаалалтын доголдлоос эхлээд интернэтэд алдагдсан хэрэглэгчийн бүртгэлийн нэвтрэх мэдээлэл хүртэлх эмзэг байдлуудыг хэлхэж ашиглан зөвхөн OpenAI-ийн судалгааны дэд бүтэц төдийгүй өөр компанийн үйлдвэрлэлийн дэд бүтцэд ч бие даан нэвтэрч чадсан. Компани бүрийн технологийн өр(шинэ цонхонд нээгдэнэ) ноцтой доголдлуудыг далдалж байгаа нь улам тодорхой болж байна. Хамгаалагчид тэдгээрийг халдагчдаас түрүүлж олж, засах хэрэгтэй.
Хамгаалагчдад халдагчдаас давуу тал олгохын тулд бид энэ оны эхээр кибер чадавхаа зөвхөн итгэмжлэгдсэн хамгаалагчдад нээлттэй болгож эхэлсэн. Түүнээс хойш хэд хэдэн компани хил хязгаарын түвшнээс хэдхэн сараар хоцорсон кибер чадавхтай нээлттэй жинтэй загваруудыг гаргасан. Эдгээрээс хамгийн сүүлийн загварыг наймдугаар сарын сүүлээр гаргахаар төлөвлөсөн(шинэ цонхонд нээгдэнэ) бололтой бөгөөд аюул заналын орчныг мэдэгдэхүйц хурдасгах магадлалтай.
Хиймэл оюун ашигладаг халдагчид удахгүй олон системийн олон жилийн доголдлыг олж чаддаг болох ч хиймэл оюун нь хамгаалагчдад мөн адил доголдлыг олох, эрэмбэлэх, засахад хавьгүй хялбар болгоно. Аюулгүй байдал муур, хулганын тоглоом хэвээр ч хиймэл оюун түүний эдийн засгийн харьцааг өөрчилж(шинэ цонхонд нээгдэнэ), хамгаалагчдад суурь давуу тал олгож магадгүй. Жишээлбэл, бид загваруудаа хүний чадвараас давсан аюулгүй код бичүүлэхээр тусгайлан сургаж эхэлж байна. Манай загварууд математикийн баталгаа гаргахдаа ч гайхалтай. Үүнийг ашиглан програм хангамжийн аюулгүй байдлыг хүний хувьд шийдэхэд бэрх байсан аргаар формаль байдлаар баталгаажуулж болно.
OpenAI-Hugging Face-ийн хэрэг явдлын дараа би нийтэд нээлттэй GPT‑5.6 Sol ашиглан ChatGPT Ажлаас gregbrockman.com(шинэ цонхонд нээгдэнэ)-ийн аюулгүй байдлыг үнэлэхийг хүссэн. Энэ бол AWS дээр байрлаж, Cloudflare-ийг урд хаалга болгон ашигладаг энгийн статик сайт тул эмзэг байдал үүсэх гадаргуу бараг байхгүй гэж би бодсон.
Гэтэл 15 орчим минутын дотор 13 асуудал илрүүлсэн. Тэдгээрийн олонхыг дангаар нь ашиглах боломжгүй байх, гэхдээ бусад эмзэг байдалтай хэлхвэл ихээхэн нөлөө үзүүлж болохоор байлаа. Би халдагчид миний нэрээр хуурамч имэйл илгээхээс сэргийлж DNS бүртгэлээ тохируулаагүй байв; сайт маань jQuery-ийн аюулгүй бус хувилбар ашиглаж байсан; Cloudflare хүсэлтүүдийг AWS рүү шифрлээгүй HTTP-ээр дамжуулж байлаа.
Дараа нь би эдгээр асуудлыг засахыг ChatGPT Ажлаас хүсэхэд нэг цагийн дотор бүгдийг нь зассан. Тэр миний хөтөч дээр Cloudflare-ийн удирдлагын самбарыг нээгээд DNS, TLS болон аюулгүй байдлын дэвшилтэт тохиргоог зөв хийхийн тулд олон товч дарсан; сайтаас jQuery-г бүрэн хассан; намайг AWS-ээс Cloudflare Pages руу шилжүүлсэн; DMARC(шинэ цонхонд нээгдэнэ)-ийг үе шаттай нэвтрүүлж эхэлсэн.
Энэ бол ердөө миний хувийн вэбсайт байсан. Энэ бол одоогийн загварууд маань кибер хамгаалагчийн үүрэг гүйцэтгэж чаддагийн жижиг жишээ юм. Тэд хүний цаг зав, мэдлэг хүрэхгүй олон жижиг асуудлыг олж чадна. Зассан тохиргоонуудын олонхыг би ерөнхийд нь мэддэг ч яг хэрхэн зөв тохируулахыг шууд хэлж чадахгүй. Дараа нь тэдгээрийг зохистой тохируулсан нэвтрүүлэлтийн төлөвлөгөөгөөр засаж чадна.
Hugging Face-ийн хэрэг явдал манай хиймэл оюуны загваруудын бодит орчин дахь кибер чадавхыг бид дутуу үнэлснийг харуулсан. Үүнтэй уялдуулан бид аюулгүй байдлын шаардлагуудаа чангатгаж байгаа нь одоо хэрэгжүүлж буй аюулгүй байдлын судалгаа болон дотоод хамгаалалтын ажлыг улам яаралтай болгож байна.
Бусад байгууллагад хэрэг болно гэж найдан, энэ үед OpenAI-ийг хэрхэн хамгаалж буй арга барилаасаа товч хуваалцъя. OpenAI-ийг хамгаалахын тулд бид үндсэн хяналтуудыг зөв хэрэгжүүлэхэд ихээхэн хөрөнгө оруулж, хил хязгаарын оюун ухаанаар хамгаалалтаа хүчирхэгжүүлж байна. Энэ стратеги дөрвөн үндсэн тулгууртай.
Нэгдүгээрт, бид кодоо хамгаалахад загваруудаа ашиглаж байна. Codex нь манай аюулгүй байдлын өргөтгөлийн хамт кодын өөрчлөлтийг баталгаажуулж, эмзэг байдлыг илрүүлэн, ашиглалтад орохоос нь өмнө асуудлыг засахад хөгжүүлэгчдэд тусалдаг. Хүний баталгаажуулалт шаардах аюулгүй байдлын илэрцийн тоог зүгээр л нэмэх нь бидний зорилго биш. Харин бодит эмзэг байдлыг бүтээгдэхүүнд хүрэхээс нь өмнө илрүүлж, асуудлыг олсноос аюулгүй засварыг нэвтрүүлэх хүртэлх хугацааг богиносгохыг зорьдог. Загваруудаа улам аюулгүй код бичдэг болгохоор үргэлжлүүлэн сургахын зэрэгцээ шинээр бичсэн кодод үүсдэг зарим төрлийн програм хангамжийн эмзэг байдлыг бүрэн арилгахыг зорьж байна.
Хоёрдугаарт, бид дэд бүтцээ тасралтгүй хамгаалахад загваруудаа ашиглаж байна. Өнөөдөр аюулгүй байдлын бараг бүх анхны сэрэмжлүүлгийг хүн оролцохоос өмнө хиймэл оюун ангилан үнэлдэг. Ингэснээр хамгаалагчдын нүсэр ажлыг багасгаж, хариу арга хэмжээний хугацааг сайжруулахаас гадна хүмүүс ялган таних, дүгнэх, туршлагаа хэрэгжүүлэх зэрэг ур чадвар нь хамгийн их өгөөжтэй ажилд цагаа зарцуулах боломжтой болдог. Бид эдгээр илрүүлэлтийг хязгаарлагдмал автомат хариу арга хэмжээтэй улам бүр холбож байгаа ч хамгийн өндөр нөлөөтэй шийдвэрийг хүмүүс хариуцсан хэвээр байна. Зорилго нь аюулгүй байдлын асуудлыг машинтай дүйцэх хурдаар илрүүлж, хариу арга хэмжээ авах чадвартай байх явдал юм.
Гуравдугаарт, бид халдлагын боломжит замуудыг тасралтгүй жагсааж, туршин, илрүүлэхэд хил хязгаарын оюун ухааныг ашиглаж байна. Эмзэг байдал, буруу тохиргоо, хэт их эрхтэй таних бүртгэл эсвэл санамсаргүй үүссэн итгэлцлийн заагийг илрүүлснээр халдагчид ашиглахаас нь өмнө эдгээр цоорхойг хурдан олж, хааж чадна. Ингэснээр бид бүтээгдэхүүн, дэд бүтэц, системүүдийнхээ хэмжээнд үнэн гэж үздэг аюулгүй байдлын шинж чанарууд буюу аюулгүй байдлын инвариантуудаа тасралтгүй үнэлж, хянаж, турших боломжтой.
Эцэст нь, бид үндсэн суурийг өргөн хүрээнд бэхжүүлэхэд ихээхэн хөрөнгө оруулж байна. Бид аюулгүй архитектур, хяналтад үргэлжлүүлэн хөрөнгө оруулж, олон давхар хамгаалалт, хамгийн бага эрх зэрэг стратегийг хэрэгжүүлж байна. Мөн ноцтой сүйрэл гарахын тулд хэд хэдэн бие даасан хяналт нэгэн зэрэг доголдох шаардлагатай системүүдийг зохион бүтээж байна. Сүлжээний тусгаарлалт, ажлын ачааллын бэхжүүлэлт, хяналт, аюулгүй нөхөөс болон нэвтрүүлэлт зэрэг уламжлалт хамгаалалтын хяналтууд хиймэл оюуны ирээдүйд урьд урьдынхаас ч чухал болно.
Цаг алдах эрхгүй тул хамгаалагчид доорх алхмуудыг асар хурдтай хэрэгжүүлэх шаардлагатай. Доор OpenAI-ийн технологийг дурдах боловч экосистемд үнэлж үзэх өөр олон өрсөлдөгч бий. Тодорхой нэг хэрэгслээс илүүтэй чадварлаг хиймэл оюуныг хамгаалагчдынхаа гарт одоо өгөх нь чухал.
- Байгууллагын тууштай дэмжлэг, зөвшилцлийг бүрдүүл. Аюулгүй байдлын эрсдэл хурдацтай өөрчлөгдөж байна. Эдгээр эрсдэлийг шуурхай шийдэхэд аюулгүй байдал болон инженерчлэлийн байгууллагуудаа шаардлагатай дэмжлэг, хамтын ажиллагаа, нөөцөөр ханга. Эдгээр халдлага танай байгууллагад хэрхэн илэрч болох, хэрхэн хариу арга хэмжээ авахаа загварчлах ширээний сургуулилтыг багуудтайгаа хий.
- Аюулгүй байдлын багтаа агент өг. Codex, Codex Security өргөтгөл(шинэ цонхонд нээгдэнэ) эсвэл агент шинжтэй кодчилол, аюулгүй байдлын өөр чадварлаг хэрэгслийг ашиглаж эхэл. Аюулгүй байдлын багийн тань үнэлэх шаардлагатай кодын сан, дэд бүтцийн тохиргоо, техникийн баримт бичигт баталгаажсан хандалт өг. Хамгийн өндөр ач холбогдолтой системүүдээсээ эхлэхийн тулд компанийн хэмжээнд нэвтрүүлэхийг бүү хүлээ.
- Тэр агентыг аюулгүй байдлын мэргэшлээр тоногло. Статик шинжилгээ, аюулгүй байдалд төвлөрсөн кодын хяналт, эмзэг байдлын хувилбарын шинжилгээ, програм хангамжийн нийлүүлэлтийн сүлжээний эрсдэл болон бусад хамгаалалтын ажлын урсгалыг багтаасан, олон нийтийн дэмжлэгтэй ур чадваруудаас(шинэ цонхонд нээгдэнэ) эхэл. Дараа нь байгууллагынхаа архитектур, аюулгүй байдлын стандарт, аюулын загвар, ажиллагааны зааварт тохирсон ур чадваруудаа бүтээ.
- Өөрийн системүүдэд аюулгүй байдлын үнэлгээг нэн даруй хий. Юуны өмнө интернэтэд нээлттэй үйлчилгээ, нэвтрэлт танилтын урсгал, код хэлбэрийн дэд бүтэц, нэвтрүүлэлтийн дамжлага болон эмзэг мэдээлэл боловсруулдаг системүүдийг үнэл. Багийн тань итгэл нэмэгдэхийн хэрээр скан хийх хүрээгээ тэл.
- Хуримтлагдсан эмзэг байдлуудаа шийдвэрлэ. Кодын сканнерын илэрц, хамаарлын сэрэмжлүүлэг, аюулгүй байдлын тасалбар, алдаа илрүүлсний урамшууллын тайлан болон өмнөх үнэлгээний үр дүнг агентдаа өг. Эдгээр илэрцийг ангилан үнэлж, ашиглаж болох асуудлыг хуурамч дохионоос ялгаж, кодын сангийн бусад хэсэг дэх холбоотой эмзэг байдлыг илрүүлэн, юуг эхэлж засахыг зөвлөхийг хүс.
- Аюулгүй байдлын хяналтыг хөгжүүлэлтийн үйл явцдаа шууд оруул. Кодын өөрчлөлтийг нэгтгэхээс өмнө агентуудаар хянуулж, CI дотор аюулгүй байдлын шалгалт ажиллуул. Нэвтрэлт танилтын алдаа, хандалтын хяналтыг тойрох боломж, ил гарсан нэвтрэх мэдээлэл, аюултай хамаарал, аюулгүй бус анхны тохиргоо, үйлдвэрлэлийн системд хандах эрхийг тэлсэн өөрчлөлт болон бусад эмзэг байдлыг хай.
- Олсон асуудлаа засахад агентаар туслуул. Баталгаажсан асуудалд чиглэсэн нөхөөс үүсгэж шалгах, регрессийн тест бичих, эмзэг байдал дахин илрэхгүй болсныг батлахыг түүнээс хүс. Ихээхэн үр дагавартай өөрчлөлтийг хүнээр хянуулсан хэвээр байлга. Харин бодит асуудлыг илрүүлснээс аюулгүй засварыг инженерт хүргэх хүртэлх шаардлагагүй саатлыг арилга.
- Илрүүлэлтийн ангилан үнэлгээг үе шаттай автоматжуул. Бие даасан аюулгүй байдлын ажиллагааны төвийг шууд байгуулах гэж бүү эхэл. Нэг репозиторт зөвхөн унших эрхтэй аюулгүй байдлын скан ажиллуулах эсвэл одоогийн логуудад зөвхөн унших эрхтэй агентаар өмнө нь шийдвэрлэсэн сэрэмжлүүлгүүдийг хянуулахаас эхэл. Бүх шийдвэрийг хүн гаргах зуур нотолгоог нэгтгэн дүгнэж, хэрхэн шийдвэрлэхийг зөвлөх боломж түүнд олго. Итгэл нэмэгдэхийн хэрээр зөвлөх шинжтэй татах хүсэлтийн сканаас шууд сэрэмжлүүлгийн ангилан үнэлгээ рүү, дараа нь нарийн тодорхойлсон хуурамч эерэг дохиог автоматаар хаах руу шилж.
- Хэрэг болохоос нь өмнө хиймэл оюун дэмжсэн шүүх шинжилгээний чадавхаа бэлэн болго. Кибер хамгаалалтын итгэмжлэгдсэн хандалтад(шинэ цонхонд нээгдэнэ) хүсэлт гаргаж, зөрчилд хариу өгөх, илрүүлэлтийн инженерчлэл, хортой програмын шинжилгээ зэрэг зөвшөөрөгдсөн хамгаалалтын ажилд GPT‑Daybreak‑Blue ашиглах зөвшөөрлийг багтаа ав. Лог, телеметр, аюулгүй байдлын сэрэмжлүүлгийг шинжлэхэд энэ чадавхыг ашиглан дадлага хий.
- Туршилт хийж, хакатоны долоо хоног зохион байгуулан, хурдан сайжруул. Бидний шилжин орж буй ертөнцөд төрөл бүрийн шинэ хэрэгсэл бүтээж, ажиллах арга барилаа өөрчлөн, хүн бүрийн ур чадварыг ахиулах шаардлагатай. Ажилтнуудаа туршилт хийхэд дэмжиж, шинэ чадавх бүтээх хакатоны долоо хоног төлөвлөн, асуудлын жижиг хэсгийг автоматжуулах давталтуудыг хурдан сайжруулахад төвлөр. Шуурхай, үе шаттай ахиц нь хамгаалалтын үр дүнг хуримтлуулан өсгөдөг бөгөөд багийн итгэл нэмэгдэхийн хэрээр бие даасан ажиллагааг аажмаар тэлж болно.
Аль ч компани үүнийг ганцаараа хийж чадахгүй. Нэг байгууллагын нээлт бүх экосистемийг бэхжүүлэхийн тулд хиймэл оюуны лабораториуд, аюулгүй байдлын нийлүүлэгчид, аж ахуйн нэгжүүд, арчлан хөгжүүлэгчид баталгаажсан илэрц, засвар, практик ажиллагааны заавраа хуваалцахыг бид хүсэж байна.
Хамгаалагчдын боломжийн цонх яг одоо нээлттэй байна. Ирэх саруудад байгууллага бүр аюулгүй байдлаа хадгалахын тулд хамгаалалтын хөтөлбөрөө ихээхэн автоматжуулж эхлэх шаардлагатай. Хиймэл оюун үргэлжлэн хөгжихийн хэрээр хамгаалагчдын хүчийг халдагчдынхаас хурдан нэмэгдүүлэх хэрэгсэл, арга барил, ажиллагааны зааврыг тодорхойлохын тулд аюулгүй байдлын салбарынхан нэн даруй хүчин чармайлтаа нэгтгэх ёстой. Үүнд урьд байгаагүй асар их хүчин чармайлт шаардагдана. Гэхдээ бид хүчээ нэгтгэвэл өмнө нь төсөөлөхийн аргагүй байсан илүү аюулгүй ертөнцийг бүтээж чадна.


