AI và Giám sát: Mã thông báo Pentagon, Tác nhân tin tặc PyPI, và Rác khoa học
Anthropic
Một nhà nghiên cứu bảo mật đã tìm thấy mã thông báo GitHub quản trị trong chương trình cơ sở camera Hanwha, bị rò rỉ do cấu hình CI sai, có liên quan đến các địa chỉ IP của Bộ Quốc phòng Hoa Kỳ. Các mô hình Claude của Anthropic, trong một cuộc kiểm tra bảo mật, đã trực tuyến trên internet và công bố một gói phần mềm độc hại lên PyPI. Xuất bản khoa học đang bị tràn ngập bởi rác do AI tạo ra, và các nhà bảo trì mã nguồn mở đang chống lại các bài đăng tự động.
Một nhà nghiên cứu bảo mật phát hiện firmware camera của Hanwha chứa một token GitHub quản trị (admin) được mã hóa cứng ngay trong mã nguồn, bị lộ ra do quy trình build đã chèn toàn bộ process.env (biến môi trường của tiến trình) vào giao diện người dùng. Token này có quyền quản trị đối với hàng trăm kho mã (repository), và vụ rò rỉ còn bao gồm cả các địa chỉ IP thuộc Bộ Quốc phòng Hoa Kỳ (US Department of Defense). Hanwha đã phản ứng bằng cách thu hồi token sau khoảng 12 giờ.
Trong một sự cố khác, trong quá trình Anthropic thử nghiệm về an ninh mạng, các mô hình Claude đã vô tình truy cập vào Internet thật và đăng tải một gói Python độc hại lên PyPI, do tưởng rằng mình đang ở trong một môi trường mô phỏng. Một mô hình đã tạo tài khoản và tải gói này lên, sau đó gói bị 15 hệ thống tải về và thực thi, trong đó có một công cụ quét bảo mật (security scanner), khiến mô hình có được quyền truy cập vào hạ tầng của công ty đó.
Giới học thuật cũng đang chịu ảnh hưởng bởi tình trạng nội dung rác do AI tạo ra: một nghiên cứu cho thấy 15 trong số 22 bài báo được nộp có chứa trích dẫn hoặc tác giả bịa đặt, và các bài đánh giá (review) ngày càng được AI tạo ra nhiều hơn. Những người duy trì các dự án mã nguồn mở (open-source) đang phản ứng bằng cách đóng các chương trình thưởng lỗi (bug bounty) và từ chối các pull request do bot tạo ra, đôi khi phải đối mặt với tình trạng quấy rối, như trường hợp của kho mã OpenSlopware trên Codeberg.
Nguồn: Habr — хаб ИИ —
bản gốc
