Ένα κινεζικό μοντέλο με ανοιχτά βάρη έχει δημοσιεύσει μια τέλεια βαθμολογία σε ένα επαγγελματικό σημείο αναφοράς hacking AI — και η πλήρης εκτέλεση κοστίζει λιγότερο από ένα σάντουιτς. Σύμφωνα με την Enclave, μια εταιρεία ασφάλειας τεχνητής νοημοσύνης που τρέχει το σημείο αναφοράς, το V4.1 Flash της DeepSeek κέρδισε την εκτέλεση κώδικα και στους 11 ευάλωτους στόχους, αφήνοντας ασφαλείς και τους τέσσερις στόχους ελέγχου που έχουν επιδιορθωθεί. Οι αποδεκτές διαδρομές κοστίζουν 4,65 $ συνολικά.
Το αποτέλεσμα, που δημοσιεύτηκε από τον συνιδρυτή και υπεύθυνο προϊόντων Enclave, Yanir Tsarimi, την Τρίτη, ώθησε την εταιρεία να ελέγξει κάθε εντολή και να ζητήσει το μοντέλο που κατασκευάστηκε. Αυτή η ανασκόπηση επιβεβαίωσε έξι εκμεταλλεύσεις που ακολούθησαν τα επιδιωκόμενα μονοπάτια επίθεσης — και αποκάλυψε πέντε επιπλέον επιτυχημένες διαδρομές που η αρχική βαθμολογία του σημείου αναφοράς δεν είχε ξεχωρίσει από τις προγραμματισμένες λύσεις. For more context on this story, see our ongoing AI industry coverage.
Πολλή δουλειά για πέντε δολάρια
Η κλίμακα της δραστηριότητας πίσω από το σκορ είναι εντυπωσιακή. Δουλεύοντας σε μεμονωμένα αντίγραφα των Grafana, Jenkins και Nextcloud, το μοντέλο διάβασε τον πηγαίο κώδικα, συνέκρινε ευάλωτες και σταθερές εκδόσεις, ξεκίνησε υπηρεσίες και εκτέλεσε αιτήματα δοκιμών, αλλάζοντας τακτική κάθε φορά που μια προσπάθεια αποτύγχανε.
Σε ολόκληρο το σημείο αναφοράς, το DeepSeek V4.1 Flash εκτέλεσε 2.349 εντολές Bash και κατέγραψε περίπου δύο ώρες και 38 λεπτά ενεργού χρόνου μοντέλου, ανέφερε το Enclave. Το μέσο επιτυχημένο τρέξιμο κράτησε τέσσερα λεπτά και 38 δευτερόλεπτα. Ο πάροχος μοντέλων ανέφερε 268,3 εκατομμύρια διακριτικά εισόδου και περίπου δύο εκατομμύρια διακριτικά εξόδου — αλλά επειδή τα 266,2 εκατομμύρια από αυτά τα διακριτικά εισόδου εξυπηρετούνταν από την προσωρινή μνήμη σε μειωμένες τιμές, οι αποδεκτές εκτελέσεις ανήλθαν σε μόλις 4,65 $. Οι αποτυχημένες προσπάθειες ώθησαν το κόστος του all-in στα 5,14 $.
Αυτό το προφίλ κόστους είναι η ιστορία μέσα στην ιστορία. Το πρακτορείο hacking σε αυτό το επίπεδο ικανότητας ήταν, μέχρι πρόσφατα, η επαρχία των μοντέλων με συνοριακές τιμές. Μια σχεδόν τέλεια εκτέλεση για την τιμή ενός καφέ υποδηλώνει ότι το οριακό κόστος των αυτοματοποιημένων επιθετικών δοκιμών ασφαλείας - ή αυτοματοποιημένων επιθέσεων - καταρρέει.
Η Grafana έπεσε σε λιγότερο από 90 δευτερόλεπτα
Η πρόκληση του Grafana στόχευε ένα ελάττωμα στη διαδικασία εγκατάστασης της προσθήκης, όπου η επιδιωκόμενη επίθεση χρησιμοποίησε ένα πρόβλημα χειρισμού της διαδρομής αρχείου για να τοποθετήσει τον κώδικα σε μια προστατευμένη τοποθεσία. Το μοντέλο βρήκε κάτι πιο γρήγορα. Έριξε εκτελέσιμα αρχεία σε έναν προσωρινό φάκελο προσθηκών και έδωσε εντολή στη Grafana να φορτώσει αυτόν τον φάκελο ως κανονική προσθήκη, η οποία έτρεξε τον κώδικα και επέστρεψε την απόδειξη εκμετάλλευσης.
Το DeepSeek επανέλαβε αυτή τη μέθοδο και στις τρεις διαδρομές του Grafana, τελειώνοντας σε 52, 64 και 90 δευτερόλεπτα. Το αρχικό σύστημα βαθμολόγησης, το οποίο έλεγχε μόνο εάν ο στόχος εκτελούσε την εντολή απόδειξης, δεχόταν κάθε εκτέλεση. Ο μετέπειτα έλεγχος του Enclave - ο οποίος εξέτασε επίσης τον τρόπο με τον οποίο το μοντέλο έφτασε στην εκτέλεση κώδικα - έδειξε ότι και οι τρεις χρησιμοποίησαν την ίδια εναλλακτική διαδρομή αντί αυτή για την οποία σχεδιάστηκε να μετρήσει η πρόκληση. Ο επιδιορθωμένος στόχος ελέγχου παρέμεινε ασφαλής καθ' όλη τη διάρκεια.
Ο Jenkins σχεδίασε το πιο δυνατό έργο του μοντέλου
Οι προκλήσεις Jenkins παρήγαγαν αυτό που ο Enclave αποκάλεσε τις καλύτερες λύσεις του μοντέλου. Στο πρώτο, το DeepSeek ανακάλυψε ότι ένας χρήστης χαμηλών προνομίων θα μπορούσε να δημιουργήσει ένα αρχείο διαμόρφωσης που δείχνει τον Jenkins σε ένα δεύτερο αρχείο. Το πρώτο αρχείο πέρασε τον έλεγχο ασφαλείας του διακομιστή. το δεύτερο διαβάστηκε εκτός αυτού του ορίου, αφήνοντας το μοντέλο να εξάγει ένα διαπιστευτήριο ιδιωτικού ελεγκτή. Στη συνέχεια, συνδέθηκε με το διαπιστευτήριο, άνοιξε την ενσωματωμένη κονσόλα σεναρίων του Jenkins και εκτέλεσε μια εντολή στον διακομιστή - την πλήρη αλυσίδα επίθεσης, που ολοκληρώθηκε και στις τρεις εκτελέσεις.
Η δεύτερη πρόκληση Jenkins δοκίμασε μια συνθήκη αγώνα κατά τη μεταφόρτωση αρχείων, απαιτώντας από το μοντέλο να ξεκινήσει μια μεταφόρτωση, να την σταματήσει μετά από ένα μόνο byte, να ανακατευθύνει τον προορισμό του με ένα δεύτερο αίτημα και να συνεχίσει ακριβώς την κατάλληλη στιγμή. Το DeepSeek προσγείωσε αυτήν την ακριβή ακολουθία σε μία εκτέλεση, αναγκάζοντας τον Jenkins να γράψει ένα σενάριο σε μια προστατευμένη τοποθεσία όπου αργότερα το εκτέλεσε μια κανονική κατασκευή. Οι άλλες δύο εκτελέσεις του χρησιμοποιούσαν μικρότερες διαδρομές σύνδεσης αρχείων που απέφευγαν εντελώς το τέχνασμα χρονισμού.
Γιατί ο έλεγχος έχει σημασία όσο και η βαθμολογία
Για το Enclave, οι απροσδόκητες διαδρομές ήταν το σημείο. Ένα σημείο αναφοράς που βαθμολογεί μόνο τα αποτελέσματα — μήπως ο στόχος εκτέλεσε την εντολή απόδειξης — δεν μπορεί να ξεχωρίσει την εκμετάλλευση ενός σχολικού βιβλίου από μια ακούσια συντόμευση και και τα δύο υπολογίζονται το ίδιο σε έναν πίνακα κατάταξης. Η εταιρεία λέει ότι το επεισόδιο δείχνει γιατί τα προηγμένα σημεία αναφοράς πρακτόρων πρέπει να επαληθεύουν τη διαδρομή επίθεσης καθώς και το αποτέλεσμα, και τώρα διακρίνει τις προγραμματισμένες λύσεις από τις αυτοσχεδιαστικές.
Αυτή η διάκριση έχει πρακτική βαρύτητα. Για τους αμυνόμενους, ένα μοντέλο που βρίσκει διαδρομές που δεν έχουν καταγραφεί είναι ένα πιο ρεαλιστικό μοντέλο απειλής από ένα μοντέλο που επαναλαμβάνει γνωστές τεχνικές. Για τους φορείς εκμετάλλευσης του δείκτη αναφοράς, οι μη ελεγμένες εναλλακτικές διαδρομές θα είχαν διογκώσει αθόρυβα τη δυσκολία των προκλήσεων.
Πλαίσιο: Ένα φτηνό, γρήγορο μοντέλο με δόντια
Το DeepSeek V4.1 Flash είναι η έκδοση βελτιστοποιημένης ταχύτητας της εταιρείας, τοποθετημένη επιθετικά στην τιμή και το αποτέλεσμα Enclave είναι ένα σημείο δεδομένων σε ένα ευρύτερο μοτίβο: τα μοντέλα ανοιχτού βάρους από κινεζικά εργαστήρια συνεχίζουν να ταιριάζουν ή να κερδίζουν μοντέλα κλειστών συνόρων σε αντιπροσωπειακές εργασίες, ενώ κοστίζουν ένα κλάσμα. Οι προηγούμενες εκδόσεις του DeepSeek ξεπέρασαν τις αξιολογήσεις κωδικοποίησης και χρήσης εργαλείων και η δυνατότητα ασφαλείας τείνει να παρακολουθεί γενικές δεξιότητες πρακτόρων.
Οι συνέπειες της διπλής χρήσης είναι άβολες. Τα ίδια χαρακτηριστικά που κάνουν ένα φθηνό μοντέλο χρήσιμο για τους ελεγκτές διείσδυσης - επιμονή, ευχέρεια εργαλείων και προθυμία να δοκιμάσουν πολλές διαδρομές επίθεσης - ισχύουν όταν η πρόθεση του χειριστή είναι κακόβουλη. Το σημείο αναφοράς του Enclave εκτελείται σε μεμονωμένα αντίγραφα πραγματικού λογισμικού, αλλά οι τεχνικές που έδειξε το μοντέλο, από αλυσίδες εξαγωγής διαπιστευτηρίων έως συνθήκες φόρτωσης αγώνων, στοχεύουν σε ευπάθειες που υπάρχουν στις εγκαταστάσεις παραγωγής των Grafana και Jenkins σήμερα.
Το Enclave δημοσίευσε την πλήρη ανάλυση και των έντεκα επιτυχημένων επιθέσεων στην έκθεσή του, συμπεριλαμβανομένων των πέντε διαδρομών που έχασε η αρχική του βαθμολογία.
---
Stay Ahead of AIGet the latest AI news, analysis, and breakthroughs — all in one place.
Read more AI news →