ΑρχικήSecurityΔιαρροή ευαίσθητων διαπιστευτηρίων από AI startups στο GitHub

Διαρροή ευαίσθητων διαπιστευτηρίων από AI startups στο GitHub

Σύμφωνα με νέα έρευνα της εταιρείας ασφάλειας cloud Wiz, σχεδόν τα δύο τρίτα των κορυφαίων AI startups στον κόσμο έχουν εκθέσει κλειδιά API και tokens πρόσβασης στο GitHub, προκαλώντας ανησυχίες ότι η ταχεία ανάπτυξη ξεπερνά την πειθαρχία ασφάλειας. Η Wiz εντόπισε επιβεβαιωμένες διαρροές μυστικών σε 65% των εταιρειών της λίστας Forbes AI 50, οι οποίες αντιπροσωπεύουν συνολική αποτίμηση άνω των 400 δισεκατομμυρίων δολαρίων.

Δείτε επίσης: Νέα επίθεση επιτρέπει εξαγωγή Git Credentials στο ArgoCD

AI startups GitHub
Διαρροή ευαίσθητων διαπιστευτηρίων από AI startups στο GitHub

Παρά τη σοβαρότητα του ζητήματος, σχεδόν οι μισές από τις προσπάθειες γνωστοποίησης της Wiz είτε απέτυχαν να φτάσουν στις επηρεαζόμενες εταιρείες είτε δεν έλαβαν καμία απάντηση, υποδηλώνοντας περιορισμένη ετοιμότητα για την αντιμετώπιση αναφορών ασφαλείας. Οι διαρροές περιλάμβαναν διαπιστευτήρια που θα μπορούσαν να εκθέσουν ιδιωτικά μοντέλα AI, δεδομένα εκπαίδευσης και εσωτερικές οργανωτικές λεπτομέρειες, υποδηλώνοντας πώς οι πιέσεις για ταχύτητα στην αγορά συνεχίζουν να ξεπερνούν τις ασφαλείς πρακτικές ανάπτυξης στον τομέα της AI.

“Σκεφτείτε κλειδιά API, tokens και ευαίσθητα διαπιστευτήρια, συχνά θαμμένα βαθιά σε διαγραμμένα forks, gists και αποθετήρια προγραμματιστών που οι περισσότεροι σαρωτές δεν αγγίζουν ποτέ,” ανέφερε η Wiz σε ένα blog. “Μερικές από αυτές τις διαρροές θα μπορούσαν να έχουν εκθέσει οργανωτικές δομές, δεδομένα εκπαίδευσης ή ακόμα και ιδιωτικά μοντέλα.” Κάποια από τα διαρρεύσαντα διαπιστευτήρια ανήκαν σε μεγάλες πλατφόρμες AI όπως οι Hugging Face, Weights & Biases και LangChain, που θα μπορούσαν να έχουν παραχωρήσει πρόσβαση σε ιδιωτικά μοντέλα ή ευαίσθητα σύνολα δεδομένων εκπαίδευσης, σύμφωνα με τη Wiz.

Οι αναλυτές έχουν δηλώσει ότι η εσφαλμένη διαμόρφωση της αποθήκευσης στο cloud αποτελεί επαναλαμβανόμενο πρόβλημα για περισσότερο από μια δεκαετία, επικαλούμενοι παλαιότερα περιστατικά όπως οι διαρροές AWS S3. Αλλά ενώ το μοτίβο είναι γνωστό, η πιθανή ζημιά έχει αυξηθεί καθώς τα εκτεθειμένα στοιχεία περιλαμβάνουν πλέον μοντέλα AI, δεδομένα εκπαίδευσης και σύνθετες γραμμές ανάπτυξης.

Δείτε ακόμα: Η Kimsuky εκμεταλλεύεται το GitHub για διανομή malware

Διαρροή ευαίσθητων διαπιστευτηρίων από AI startups στο GitHub

Η κλίμακα της έκθεσης υποδεικνύει “ένα κραυγαλέο χάσμα DevSecOps” μεταξύ των AI startups και των πιο ώριμων εταιρειών SaaS ή cloud, σύμφωνα με τον Chandrasekhar Bilugu, CTO της SureShield. “Στην AI, όπου τα δεδομένα εκπαίδευσης είναι πολύτιμο αγαθό, ένα μόνο διαρρεύσαν token παρέχει πρόσβαση σε χιλιάδες ιδιωτικά μοντέλα με επακόλουθη κλοπή πνευματικής ιδιοκτησίας ή δηλητηρίαση μοντέλων.”

Τα ευρήματα υποδηλώνουν ότι καθώς η υιοθέτηση της AI επιταχύνεται, οι προγραμματιστές και οι CISOs θα πρέπει να ενισχύσουν την εποπτεία των γραμμών ανάπτυξης και των πρακτικών αποθήκευσης μυστικών. Τα ευρήματα της Wiz υπογραμμίζουν πώς τα εκτεθειμένα κλειδιά API μπορούν να κλιμακωθούν σε πλήρους κλίμακας παραβιάσεις σε ολόκληρα οικοσυστήματα AI, σύμφωνα με τη Sakshi Grover, ανώτερη διευθύντρια έρευνας για τις Υπηρεσίες Κυβερνοασφάλειας της IDC Asia Pacific.

“Τα κλεμμένα διαπιστευτήρια μπορούν να χρησιμοποιηθούν για να χειραγωγήσουν τη συμπεριφορά μοντέλων ή να εξάγουν δεδομένα εκπαίδευσης, υπονομεύοντας την εμπιστοσύνη στα αναπτυγμένα συστήματα.” Η Grover σημείωσε ότι τέτοιες εκθέσεις συνδέονται συχνά με τον τρόπο λειτουργίας των περιβαλλόντων ανάπτυξης AI. “Τα έργα AI συχνά λειτουργούν σε χαλαρά κυβερνημένα, πειραματικά περιβάλλοντα όπου τα notebooks, τα προεκπαιδευμένα μοντέλα και τα αποθετήρια μοιράζονται συχνά, αφήνοντας τα μυστικά χωρίς σάρωση ή ανανέωση,” πρόσθεσε η Grover.

Δείτε επίσης: Το PureHVNC RAT αξιοποιεί το GitHub για φιλοξενία πηγαίου κώδικα

Διαρροή ευαίσθητων διαπιστευτηρίων από AI startups στο GitHub

Υπέδειξε δεδομένα από τη Μελέτη Ασφάλειας Ασίας/Ειρηνικού της IDC, που έδειξαν ότι το 50% των επιχειρήσεων στην APAC σχεδιάζουν να επενδύσουν στην ασφάλεια API κατά την επιλογή προμηθευτών CNAPP, αντανακλώντας πώς τα εκτεθειμένα APIs έχουν γίνει σημαντικός φορέας επίθεσης. Με τους ρυθμιστές να εντείνουν την εστίασή τους στην ασφάλεια AI και την προστασία δεδομένων, η διαχείριση μυστικών και η διακυβέρνηση API είναι πιθανό να γίνουν ελεγχόμενα στοιχεία των αναδυόμενων πλαισίων συμμόρφωσης AI, δήλωσε η Grover.

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS