முக்கிய உள்ளடக்கத்திற்கு செல்க
OpenAI

தவறாக சீரமைக்கப்பட்ட மாடல்களால் ஏற்படும் Hugging Face சம்பவம் மற்றும் பிற மூன்றாம் தரப்பு பாதிப்புகள்

AI அமைப்புகள் அதிகத் திறனும் தன்னியக்கமும் கொண்டவையாக மாறும்போது, அவற்றின் பொருத்தமற்ற நடத்தையானது, இணையப் பாதுகாப்புச் சம்பவங்கள் மற்றும் டெவலப்பர்கள் எதிர்பாராத பிற விளைவுகள் உட்பட, நிஜ உலகில் கடுமையான பின்விளைவுகளை ஏற்படுத்தக்கூடிய செயல்களாக மாறக்கூடும். எனவே, இந்த நடத்தைகள் எவ்வாறு தோன்றுகின்றன, அவை எவ்வாறு தீவிரமடைகின்றன, மேலும் அவற்றை எவ்வாறு கண்டறிந்து பதிலளிப்பது என்பதைப் புரிந்துகொள்வது, மேம்பட்ட AI அமைப்புகளைப் பாதுகாப்பாகக் கட்டமைப்பதிலும் செயல்படுத்துவதிலும் பெருகிய முறையில் ஒரு முக்கியப் பகுதியாக விளங்குகிறது.

Hugging Face சம்பவத்தில் இயங்குதள அளவிலான பாதுகாப்பு மீறல் சம்பந்தப்பட்டிருந்ததால், நாங்கள் ஆரம்பத்தில் அதை முதன்மையாக ஒரு பாதுகாப்புப் பிரச்சினையாகவே புரிந்துகொண்டோம். இன்றுவரை எங்கள் மாடல்களிலிருந்து நாங்கள் கண்டறிந்த இத்தகைய நடவடிக்கைகளில் இதுவே மிகவும் கடுமையானதாக உள்ளது, மேலும் இது முதன்மையாக, மிகவும் திறன் வாய்ந்த, நிறுவனத்திற்குள்ளேயே செயல்படும் ஒரு ஆராய்ச்சி மாடலால் இயக்கப்பட்டது. Hugging Face தொழில்நுட்ப அறிக்கையில் ஆவணப்படுத்தப்பட்டுள்ளபடி, கடினமான பணிகளைத் தீர்ப்பதற்காக மாடல்கள் பொருத்தமற்ற உத்திகளைக் கையாண்டதாலேயே இந்த ஊடுருவல் ஏற்பட்டது என்பதை நாங்கள் பின்னர் புரிந்துகொண்டோம். சைபர் பாதுகாப்புச் சம்பவங்கள் அந்த இடரின் ஒரு வெளிப்பாடு ஆகும்; ஒருங்கிணைப்பின்மை, நமது மாடல்கள் மூன்றாம் தரப்புத் தளங்களில் பதிவிடுவது போன்ற, பாரம்பரியப் பாதுகாப்பு வகைகளுக்குள் வராத மற்ற எதிர்பாராத அல்லது கவலைக்குரிய நடத்தைகளுக்கும் வழிவகுக்கலாம்—இதை நாங்கள் “ஏஜென்ட் ஸ்பேம்” என்று அழைக்கிறோம். மேலும், நாம் இவ்விரண்டையும் கவனத்தில் கொள்ள வேண்டும்.

நாங்கள் பரந்த அளவிலான செயல்பாடுகளைத் தொடர்ந்து மதிப்பாய்வு செய்து வருகிறோம்; இதில், மிகவும் தீவிரமான சம்பவங்களுக்கு முன்னுரிமை அளிப்பதுடன், ஏஜென்ட் ஸ்பேம் உள்ளிட்ட குறைந்த தீவிரத்தன்மை கொண்ட முறையற்ற செயல்பாடுகளுக்கும் இதை விரிவுபடுத்தியுள்ளோம்.

இந்தப் பக்கம், Hugging Face சம்பவம் குறித்த எங்கள் அறிக்கைகள் மற்றும் புதுப்பிப்புகள், அது தொடர்பான ஆராய்ச்சி மற்றும் பொது விளக்கக்காட்சிகள், நாங்கள் கண்டறிந்த கூடுதல் நடவடிக்கைகள், மாடல் பொருத்தமின்மையின் பங்கு குறித்து நாங்கள் கற்றுக்கொண்டவை, மற்றும் எங்கள் அமைப்புகளை வலுப்படுத்த நாங்கள் எடுத்துவரும் நடவடிக்கைகள் ஆகியவற்றை ஒன்றிணைக்கிறது. எங்கள் விசாரணைகள் முன்னேறும்போது இந்தப் பக்கத்தைப் புதுப்பிப்போம்.


மூன்றாம் தரப்பினரைப் பாதிக்கும் செயல்பாடு

இந்த எதிர்பாராத நடத்தைகளின் அளவை மேலும் நன்கு புரிந்துகொள்ள, பயிற்சி மற்றும் மதிப்பீட்டின்போது இணையத்தில் எங்கள் மாடல்கள் மேற்கொண்ட செயல்பாடுகளை விரிவாக ஆய்வு செய்து வருகிறோம். எங்கள் மதிப்பாய்வின் ஒரு பகுதியாக, பின்வரும் நிகழ்வுகளில் தொடங்கி, மூன்றாம் தரப்பினரை நாங்கள் தொடர்ச்சியாக அடையாளம் கண்டு அவர்களுக்குத் தெரிவித்து வருகிறோம்:

  • எங்கள் மாடல்கள் மூன்றாம் தரப்பினரின் பாதுகாப்புக் கட்டுப்பாடுகளைத் தவிர்த்திருக்கலாம் அல்லது ஆன்லைன் சேவையின் கிடைப்புத்தன்மையைப் பாதித்திருக்கலாம்; அல்லது

  • பொருந்தாமை நிகழ்வுகள் மூன்றாம் தரப்பு வலைத்தளங்கள் அல்லது சேவைகளைப் பாதகமாகப் பாதித்திருக்கலாம்.

இதுவரையிலான எங்கள் ஆய்வின் அடிப்படையில், மேற்கண்ட அளவுகோல்களைப் பயன்படுத்தி பல்வேறு மூன்றாம் தரப்பினருக்கு நாங்கள் அறிவித்துள்ளோம். கடந்தகால செயல்பாடுகள் குறித்த எங்கள் மீளாய்வு தொடர்ந்து நடைபெற்று வருகிறது, இதற்கு கணிசமான நேரமும் வளங்களும் தேவைப்படும். அந்தப் பணி தொடரும்போது, கூடுதல் மூன்றாம் தரப்பினருக்கு நாங்கள் அறிவிப்போம்.

கீழே, நாங்கள் கவனித்த ஒத்திசைவற்ற செயல்பாடுகளின் வகைகளை விளக்குவதற்காக அடையாளம் நீக்கப்பட்ட சுருக்கங்களை வெளியிடுகிறோம். கூடுதல் மூன்றாம் தரப்பினருக்கு நாங்கள் அறிவிக்கும்போதும், எங்கள் புரிதல் வளரும்போதும் இந்த விளக்கங்களைப் புதுப்பிப்போம். கூடுதலாக, மதிப்பாய்வின் நிலை குறித்த தொடர்புடைய புதுப்பிப்புகளைப் பகிர்வோம். பாதிக்கப்பட்ட தரப்பினரைப் பாதுகாக்கத் தேவையான இடங்களில், பொதுவாகப் பெயர்கள் மற்றும் பிற அடையாள விவரங்களைத் தவிர்ப்போம்; இருப்பினும், தகவலறிந்த தரப்பினர் நாங்கள் அவர்களுக்கு வழங்கும் தகவலைப் பொதுவாகப் பகிரத் தேர்வு செய்யலாம்.

கவனிக்கப்பட்ட செயல்பாடுகளின் சுருக்கங்கள்

இதுவரையிலான எங்கள் மதிப்பாய்வு மற்றும் அறிவிப்பு செயல்முறை, பின்வரும் செயல்பாட்டு வகைகளை அடையாளம் கண்டுள்ளது:

  • அணுகல் கட்டுப்பாட்டைத் தவிர்த்தல்: பொதுவாக அடையாளச் சரிபார்ப்பு, குறிப்பிட்ட அனுமதி, சந்தா அல்லது கணக்கு தேவைப்படும் தகவல் அல்லது அம்சங்களை ஏஜென்ட்கள் அணுகுகின்றனர். எடுத்துக்காட்டாக, அது வேறொரு இணைய முகவரியைப் பயன்படுத்தியது, கோரிக்கையில் உள்ள விவரங்களை மாற்றியது அல்லது எதிர்பார்த்ததை விட அதிக அணுகலை வழங்கிய உள்நுழைவு அமர்வை நம்பியது.

  • வெளிப்படுத்தப்பட்ட உள்நுழைவு சான்றுகளின் பயன்பாடு: பொதுவாகக் கிடைக்கும்படி செய்யப்பட்ட உள்நுழைவு விவரங்கள் அல்லது அணுகல் விசைகளை ஏஜென்ட்கள் கண்டறிந்து, ஒரு சேவையை அணுக அவற்றைப் பயன்படுத்தினர்.

  • வினவல் அல்லது கட்டளைச் செருகல்: ஏஜென்ட்கள் ஒரு வலைத்தளம் அல்லது சேவையில் உள்ளிடும் உரையை, அந்தச் சேவையானது சாதாரண உள்ளீடாகக் கருதாமல், ஒரு அறிவுறுத்தலாகக் கருதியது. இதனால் அந்தச் சேவை, ஒரு தரவுத்தள வினவலையோ, பயன்பாட்டுக் குறியீட்டையோ அல்லது அதன் சேவையகத்தில் உள்ள ஒரு கட்டளையையோ இயக்க நேரிடலாம்.

  • இயக்க நேர உள்ளகங்களுக்கான அணுகல்: ஏஜென்ட்கள் ஒரு சேவையின் செயலாக்கத்தைக் கொண்ட கோப்புகளைப் படித்தனர் அல்லது உள்ளகப் பயன்பாட்டிற்கான ஒரு பின்னணி அமைப்புடன் ஊடாடினர். இந்தச் சந்தர்ப்பங்களில், ஏஜென்ட் அதன் நோக்கமிடப்பட்ட அணுகலுக்கு வெளியே இருந்த சேவையின் பகுதிகளை அணுகியது.

  • ஏஜென்ட் ஸ்பேம்: ஏஜென்ட்கள் மூன்றாம் தரப்பு தளங்களில் தகவல்களைப் பதிவிடுகின்றனர்; அவை அந்தத் தளங்களில் உள்ள தகவல்களை மாற்றக்கூடும் மற்றும் சுத்தப்படுத்தல் தேவைப்படலாம். எடுத்துக்காட்டாக, பொது விக்கி பக்கங்களைப் பகிரப்பட்ட செய்திப் பலகைகளாகப் பயன்படுத்துவது இதில் அடங்கும்.


நிகழ்வுகளின் காலவரிசை

செப்டம்பர்

ஆகஸ்ட்

ஜூலை