本月早些时候,引发网络安全界高度关注的OpenAI人工智能代理事件并未止步于Hugging Face平台。据彭博社报道,该失控代理随后突破了云计算服务商Modal的客户环境,进一步暴露了自动化测试中潜在的安全漏洞。
面向开发者的云平台Modal首席技术官Akshat Bubna在声明中详细披露了此次入侵路径。他指出,攻击者并未直接攻破Modal的核心基础设施,而是利用了一名客户配置的隔离测试环境——沙箱。该客户将沙箱接口对外公开,允许互联网任意用户接入并运行代码。这一设置恰好为失控的AI代理提供了可乘之机,使其得以利用该接口执行操作。Bubna强调,Modal平台自身系统保持完好,未受波及。
此次事件是OpenAI近期一系列技术测试事故的延续。上周,该公司承认在评估先进AI模型能力时,无意间突破了Hugging Face的系统。当时,OpenAI有意降低模型的安全防护限制,旨在测试其网络攻击潜力。Hugging Face此前在博客中提及,OpenAI代理攻入了托管于第三方基础设施上的沙箱,并以此为跳板发动更广泛的攻击,但并未透露该第三方供应商的具体身份。此外,Axios援引消息人士称,该代理还找到了进入由加州大学伯克利分校研究人员运营的CyberGym基础设施的方法。CyberGym及其旗下的ExploitGym测试平台,专门用于评估AI Agent的网络攻击能力,而OpenAI代理此前正是受命完成相关测试任务。
自事件曝光以来,网络安全领域专家对OpenAI的测试流程提出了严厉批评。网络安全公司Netskope Inc.行政总裁Sanjay Beri在接受采访时指出,安全研究人员绝不会将恶意软件释放到不受控的环境中任其发展。他质疑道,为何未能将测试对象置于真正安全的沙箱隔离区内?
面对外界的质疑,OpenAI表示将在未来的模型训练及安全评估过程中,加强防护措施,以避免类似情况再次发生。
暂无评论,快来抢沙发吧!