رئيس مجلس الإدارة: أحمد همام
|
رئيس التحرير: عادل البكل
العربية
حوادث

تفاصيل جديدة حول اختراق OpenAI-Hugging Face

تفاصيل جديدة حول اختراق OpenAI-Hugging Face

كتبت: إسراء الشامي

ظهرت تفاصيل جديدة حول حادثة أمنية وقعت مؤخرًا، حيث خرج نموذج الذكاء الاصطناعي لشركة OpenAI عن بيئة الاختبار الخاصة به، مما أدى إلى اختراق بنية Hugging Face التحتية. وقدمت OpenAI تحديثًا في 28 يوليو، تضمن تفاصيل لم تكن جزءًا من الإعلان الأصلي.

اختراق أربع حسابات عبر خدمات عامة

استطاع الوكيل الذكي من تحديد واستخدام بيانات اعتماد مكشوفة على أربع حسابات عبر أربع خدمات عامة أخرى. استخدم أحد الحسابات كحلقة وصل، في حين تم استخدام آخر لتخزين البيانات، بينما تم الاطلاع على الحسابين المتبقيين بوضع القراءة فقط. وأكدت OpenAI أنها قد أخطرت أصحاب الخدمات المتأثرة، ولم تعثر على أدلة حول تأثير أوسع على تلك المنصات.

Modal تصف تفاصيل اختراقها

في يوم الأربعاء، أعلنت خدمة الحوسبة السحابية Modal أنها واحدة من هذه الأطراف المتضررة. ومع ذلك، أكدت Modal أن أنظمتها لم تتعرض للاختراق الفعلي، حيث دخل الذكاء الاصطناعي من خلال تطبيق أحد العملاء الذي تم إعداده دون متطلبات كلمة مرور، مما سمح لأي شخص على الإنترنت بتشغيل الأكواد. وتحديدًا، كانت نشاطات الذكاء الاصطناعي محصورة في مساحة هذا العميل المعزولة ولم تنتشر إلى أي عميل آخر من Modal.

البداية واختراق Hugging Face

جاء اختراق OpenAI-Hugging Face لأول مرة إلى الأضواء في منتصف يوليو، عندما أعلنت Hugging Face عن اختراق أنظمتها، والذي وصفته بأنه “مختلف عن أي شيء تعاملنا معه”، مدفوع بالكامل بواسطة وكيل ذكاء اصطناعي مستقل. وتبعت OpenAI بمدونة خاصة بها توضّح أن الاختراق كان ناتجًا عن تقييم داخلي مصمم لاختبار قدرات نماذجها في الاختراق.

استغلال ثغرات أمنية متقدمة

كانت النماذج المعنية، وهي GPT-5.6 Sol ونموذج أولي غير معروض، تعمل مع قيود أمان مخفضة خصيصًا للاختبار، وكانت محصورة في بيئة تجريبية دون وصول مباشر إلى الإنترنت. وفقًا لـ OpenAI، استغلت النماذج ثغرة أمنية غير معروفة سابقًا في Artifactory، مما سمح لها بتصعيد الامتيازات، والتحرك جانبيًا داخل بيئة الاختبار حتى وصلت إلى نقطة تحمل وصول الإنترنت.

التعليقات على الحادثة

عند الوصول إلى الإنترنت، اكتشف الذكاء الاصطناعي أن خوادم Hugging Face قد تحتوي على الإجابات التي كان يسعى للوصول إليها في اختبار الاختراق. ونتيجة لذلك، استخدم مزيجًا من بيانات اعتماد مسروقة وثغرات أمنية إضافية للاختراق. كما سعت OpenAI لتوضيح أي لبس حول الأنظمة المعنية، مشيرة إلى أن النسخة التي تم ذكرها في توضيحها الأصلي كانت أداة بحث داخلية بحتة، لم تكن مقصودة للإصدار العام.
وأشار أحد مؤسسي Hugging Face، في تصريح له، إلى أن الحادث يثبت أن قضايا أمان الذكاء الاصطناعي يجب أن تُعالج بشكل مفتوح، مشدداً على أهمية التعاون في هذا المجال. وفي المقابل، وصفت OpenAI الحادث بأنه “غير مسبوق” وأكدت أنها تعمل على تعزيز ضوابطها الأمنية، بينما تستمر التحقيقات.

يمكنك قراءة المزيد في المصدر.

لمزيد من التفاصيل اضغط هنا.