Kelen McBreen | Alexjoneslive.com
OpenAI ja tehisintellekti arendav ettevõte Hugging Face avaldasid teisipäeval ühise avalduse, milles teatasid hiljutisest turvaintsidendist. Selle käigus murdis üks OpenAI testimisel olnud tehisintellekti agent sisse Hugging Face’i infrastruktuuri.
OpenAI mudelid GPT-5.6 Sol ja veel avalikustamata tehisintellekti mudel läbisid ettevõttesiseseid kübervõimekuse teste. Katseid tehti suletud arvutikeskkonnas, millel puudus internetiühendus.
OpenAI meeskonna antud ülesannet lahendades avastas uus mudel väidetavalt turvanõrkusi nii OpenAI enda süsteemides kui ka Hugging Face’i tootmiskeskkonnas. Seejärel õnnestus mudelil mööda minna Hugging Face’i sisselogimiskontrollist, tungida süsteemi ning leida sealt vastus ülesandele, mille lahendamiseks see oli loodud.
Hugging Face’i turvameeskond sai juhtunust teavituse ning suutis mudeli tegevuse peatada.
OpenAI selgitas, kuidas mudelitel õnnestus internetiühenduse piirangutest mööda pääseda. Ettevõtte sõnul kulutasid mudelid suletud testkeskkonnas märkimisväärselt arvutusressurssi, et leida viis avatud interneti kasutamiseks ja lahendada neile antud hindamisülesanne.
Selleks tuvastasid ja kasutasid mudelid ära seni tundmatu turvanõrkuse pakettide registri vahemälu puhverserveris. OpenAI teatas, et on sellest tarkvara arendajat teavitanud. Pärast internetiühenduse saamist tegid mudelid ettevõtte uurimiskeskkonnas rea õiguste laiendamise ja süsteemis edasi liikumise samme, kuni jõudsid sõlmeni, millel oli internetiühendus.
Seejärel pääsesid OpenAI agendid ligi Hugging Face’is majutatud tehisintellekti mudelitele, andmekogudele ja partneri ExploitGymi lahendustele. Ettevõtte sõnul saadi selleks juurdepääs salajasele teabele, mida oli võimalik kasutada hindamiskatsete petmiseks.
Ettevõte tõi välja, et ühes juhtumis ühendas mudel mitu erinevat ründemeetodit. Nende hulka kuulusid varastatud kasutajatunnused ja seni tundmatud turvanõrkused, mille abil leiti võimalus Hugging Face’i serverites koodi kaugkäivitamiseks. OpenAI sõnul avastas ettevõtte turvameeskond selle ebatavalise tegevuse sisemise järelevalve käigus.
Ettevõtted avaldasid ka nimekirja meetmetest, mida nad juhtunu järel rakendavad.
1. Uurimise ajaks kehtestatakse infrastruktuuri seadistustele rangemad kontrollimeetmed, kuigi see aeglustab teadustöö tempot seni, kuni avastatud turvanõrkused on kõrvaldatud. Samuti antakse OpenAI ohutuse ja turvalisuse komiteele regulaarselt ülevaateid rakendatud meetmetest ja nende mõjust.
2. OpenAI teeb Hugging Face’iga koostööd, et juhtunut põhjalikult digitaalse ekspertiisi abil uurida.
3. Ettevõte teatas, et avastatud seni tundmatu turvanõrkus puudutas sisemiselt majutatud kolmanda osapoole tarkvara. Sellest on tarkvara arendajaid teavitatud ning puuduse kõrvaldamiseks tehakse nendega koostööd.
4. Hugging Face on kaasatud OpenAI usaldusväärse juurdepääsu programmi ning ettevõte aitab Hugging Face’i meeskondadel oma mudelite võimekuse abil nende kaitsemeetmeid kiiresti tugevdada.
5. OpenAI tugevdab tulevaste mudelite väljaõppe ja hindamise turvameetmeid. Ettevõtte sõnul ei olnud osa kasutuselevõtuga seotud kaitsemehhanisme selles testis teadlikult aktiveeritud, sest eesmärk oli hinnata mudelite võimet leida ja ära kasutada küberrünnete võimalusi. OpenAI hinnangul näitab juhtum vajadust tugevdada veelgi mudelite ohjemehhanisme, küberkaitset hindamiskeskkondades ning ettevõttesisest seiret testimise ajal.






