דגם סיני עם משקלים פתוחים פרסם ציון מושלם במדד פריצה מקצועי של AI - והריצה המלאה עלתה פחות מסנדוויץ'. לפי Enclave, חברת אבטחת בינה מלאכותית שמנהלת את המדד, V4.1 Flash של DeepSeek זכה לביצוע קוד בכל 11 המטרות הפגיעות תוך השארת כל ארבעת יעדי הבקרה המתוקנים מאובטחים. הריצות המקובלות עולות 4.65 דולר בסך הכל.
התוצאה, שפורסמה ביום שלישי על ידי מייסד ה-Enclave ומנהל המוצר הראשי יניר צרימי, גרמה למשרד לבדוק כל פקודה ולבקש את המודל שנעשה. סקירה זו אישרה שישה ניצולים שהלכו בעקבות נתיבי ההתקפה המיועדים - וחשפה חמישה מסלולים מוצלחים נוספים שהניקוד המקורי של המדד לא הבדיל מהפתרונות המתוכננים. For more context on this story, see our ongoing more AI stories.
הרבה עבודה עבור חמישה דולר
קנה המידה של הפעילות מאחורי הציון בולט. בעבודה בתוך עותקים מבודדים של Grafana, Jenkins ו-Nextcloud, המודל קרא את קוד המקור, השווה גרסאות פגיעות וקבועות, התחיל שירותים ופיטר בקשות בדיקה, ושינה טקטיקות בכל פעם שניסיון נכשל.
על פני המדד המלא, DeepSeek V4.1 Flash ביצע 2,349 פקודות Bash ורשם בערך שעתיים ו-38 דקות של זמן מודל פעיל, כך דיווח Enclave. הריצה החציונית המוצלחת ארכה ארבע דקות ו-38 שניות. ספק הדגמים דיווח על 268.3 מיליון אסימוני קלט וכשני מיליון אסימוני פלט - אך מכיוון ש-266.2 מיליון מאותם אסימוני קלט הוגשו מהמטמון בתעריפים מוזלים, הריצות המקובלות הגיעו ל-4.65 דולר בלבד. ניסיונות כושלים העלו את עלות ה-all-in ל-$5.14.
פרופיל העלות הזה הוא הסיפור בתוך הסיפור. פריצה סוכן ברמת יכולת זו הייתה, עד לאחרונה, מחוז הדגמים במחירי הגבול. ריצה כמעט מושלמת במחיר של קפה מרמזת שהעלות השולית של בדיקות אבטחה התקפיות אוטומטיות - או התקפות אוטומטיות - קורסת.
גרפאנה נפלה תוך פחות מ-90 שניות
אתגר Grafana כוון לפגם בתהליך התקנת הפלאגין, כאשר המתקפה המיועדת השתמשה בבעיית טיפול בנתיב הקבצים כדי למקם קוד במיקום מוגן. הדגם מצא משהו מהיר יותר. הוא הפיל קבצי הפעלה לתוך תיקיית פלאגין זמנית והורה לגראפאנה לטעון את התיקיה הזו כתוסף רגיל, שהריץ את הקוד והחזיר את הוכחת הניצול.
DeepSeek חזר על השיטה הזו בכל שלוש הריצות של גראפאנה, וסיים תוך 52, 64 ו-90 שניות. שיטת הניקוד המקורית, שבדקה רק אם המטרה הריצה את פקודת ההוכחה, קיבלה כל ריצה. הביקורת המאוחרת של Enclave - שבדקה גם איך המודל הגיע לביצוע קוד - הראתה ששלושתם השתמשו באותו מסלול חלופי ולא זה שהאתגר נועד למדוד. יעד השליטה המתוקן נשאר מאובטח לאורך כל הדרך.
ג'נקינס צייר את העבודה החזקה ביותר של הדוגמנית
האתגרים של ג'נקינס יצרו את מה שה-Enclave כינתה את הפתרונות הטובים ביותר של הדגם. בראשון, DeepSeek גילתה שמשתמש בעל הרשאות נמוכות יכול ליצור קובץ תצורה המפנה את ג'נקינס לקובץ שני. הקובץ הראשון עבר את בדיקת האבטחה של השרת; השני נקרא מחוץ לגבול הזה, ונתן לדגם לחלץ אישור בקר פרטי. לאחר מכן הוא נכנס עם האישור, פתח את קונסולת הסקריפט המובנית של ג'נקינס, והוציא לפועל פקודה בשרת - שרשרת ההתקפה המלאה, שהושלמה בכל שלוש הריצות.
האתגר השני של ג'נקינס בדק מצב מרוץ במהלך העלאות קבצים, שדרש מהמודל להתחיל העלאה, להשהות אותו לאחר בייט בודד, להפנות את יעדו בבקשה שנייה ולחדש בדיוק ברגע הנכון. DeepSeek הנחיתה את הרצף המדויק הזה בריצה אחת, וגרמה לג'נקינס לכתוב סקריפט למיקום מוגן שבו בנייה רגילה הוציאה אותו לפועל מאוחר יותר. שתי הריצות האחרות שלו השתמשו בנתיבים קצרים יותר של קישורי קבצים שנמנעו לחלוטין מטריק התזמון.
מדוע הביקורת חשובה כמו הציון
עבור מובלעת, המסלולים הבלתי צפויים היו העיקר. אמת מידה שמציינת רק תוצאות - האם היעד הפעיל את פקודת ההוכחה - לא יכול להבחין בין ניצול של ספר לימוד מקיצור לא מכוון, ושניהם נחשבים אותו הדבר בלוח התוצאות. המשרד אומר שהפרק מראה מדוע מדדים מתקדמים של סוכנים צריכים לאמת את נתיב ההתקפה כמו גם את התוצאה, וכעת הוא מבדיל בין פתרונות מתוכננים מאלתורים.
להבחנה זו יש משקל מעשי. עבור מגינים, מודל שמוצא מסלולים שאיש לא קוטלג הוא מודל איום מציאותי יותר מאשר מודל שמציג מחדש טכניקות ידועות. עבור מפעילי המדד, נתיבים אלטרנטיביים לא מבוקרים היו מנפחים בשקט את הקושי של האתגרים.
הקשר: דגם זול ומהיר עם שיניים
DeepSeek V4.1 Flash הוא המהדורה המותאמת למהירות של החברה, ממוקמת בצורה אגרסיבית במחיר, ותוצאת ה-Enclave היא נקודת נתונים בדפוס רחב יותר: מודלים בעלי משקל פתוח ממעבדות סיניות ממשיכים להתאים או לנצח מודלים של גבולות סגורים במשימות סוכן, תוך שהם עולים חלק קטן מזה. מהדורות קודמות של DeepSeek עלו על הערכות הקידוד והשימוש בכלים, ויכולת האבטחה נוטה לעקוב אחר מיומנות סוכן כללית.
ההשלכות לשימוש כפול אינן נוחות. אותן תכונות שהופכות מודל זול לשימושי עבור בודקי חדירה - התמדה, שטף כלים ונכונות לנסות נתיבי תקיפה רבים - חלות כאשר כוונת המפעיל היא זדונית. ה-benchmark של Enclave פועל בעותקים מבודדים של תוכנה אמיתית, אבל הטכניקות שהדגם הפגין, משרשרות חילוץ של אישורים ועד להעלאת תנאי מירוץ, מכוונות לפגיעויות שקיימות בפריסות הייצור של Grafana ו-Jenkins כיום.
Enclave פרסמה את הפירוט המלא של כל אחת עשרה ההתקפות המוצלחות בדו"ח שלה, כולל חמשת המסלולים שהניקוד המקורי שלה פספס.
---
Stay Ahead of AIGet the latest AI news, analysis, and breakthroughs — all in one place.
Read more AI news →