Chiński model z ciężarkami otwartymi uzyskał doskonały wynik w teście profesjonalnego hakowania sztucznej inteligencji, a koszt pełnego uruchomienia jest niższy niż kanapka. Według Enclave, firmy zajmującej się bezpieczeństwem sztucznej inteligencji, która przeprowadza test porównawczy, Flash V4.1 DeepSeek uzyskał wykonanie kodu na wszystkich 11 wrażliwych celach, pozostawiając jednocześnie bezpieczne wszystkie cztery załatane cele kontrolne. Zaakceptowane przebiegi kosztują łącznie 4,65 USD.
Wyniki, opublikowane we wtorek przez współzałożyciela Enclave i dyrektora ds. produktu Yanira Tsarimiego, skłoniły firmę do sprawdzenia każdego polecenia i zażądania wykonanego modelu. Przegląd ten potwierdził, że sześć exploitów podążało zamierzonymi ścieżkami ataku i odkrył pięć dodatkowych skutecznych dróg, których pierwotna punktacja testu porównawczego nie odróżniła od planowanych rozwiązań. Więcej kontekstu na ten temat znajdziesz w naszych najnowsze osiągnięcia AI.
Dużo pracy za pięć dolarów
Skala działania kryjąca się za partyturą jest uderzająca. Pracując w izolowanych kopiach Grafany, Jenkinsa i Nextclouda, model odczytywał kod źródłowy, porównywał wersje podatne na ataki i naprawione, uruchamiał usługi i wysyłał żądania testowe, zmieniając taktykę, gdy próba się nie powiodła.
Enclave podaje, że w pełnym teście DeepSeek V4.1 Flash wykonał 2349 poleceń Bash i zarejestrował około dwóch godzin i 38 minut czasu aktywnego modelu. Mediana udanego biegu trwała cztery minuty i 38 sekund. Dostawca modelu zgłosił 268,3 miliona tokenów wejściowych i około dwóch milionów tokenów wyjściowych, ale ponieważ 266,2 miliona z tych tokenów wejściowych było obsługiwanych z pamięci podręcznej po obniżonych stawkach, zaakceptowane przebiegi wyniosły zaledwie 4,65 USD. Nieudane próby podniosły koszt all-in do 5,14 USD.
Ten profil kosztów to historia w historii. Hakowanie agentowe na tym poziomie możliwości było do niedawna domeną modeli o konkurencyjnych cenach. Niemal idealny wynik w stosunku do ceny kawy sugeruje, że koszt krańcowy zautomatyzowanych ofensywnych testów bezpieczeństwa – lub zautomatyzowanych ataków – spada.
Grafana upadła w niecałe 90 sekund
Wyzwanie Grafana miało na celu lukę w procesie instalacji wtyczki, gdzie zamierzony atak wykorzystywał problem z obsługą ścieżki pliku w celu umieszczenia kodu w chronionej lokalizacji. Modelka znalazła coś szybciej. Upuścił pliki wykonywalne do tymczasowego folderu wtyczki i poinstruował Grafanę, aby załadowała ten folder jako zwykłą wtyczkę, która uruchomiła kod i zwróciła dowód wykorzystania.
DeepSeek powtórzył tę metodę we wszystkich trzech seriach Grafana, kończąc w 52, 64 i 90 sekundach. Pierwotny system punktacji, który sprawdzał tylko, czy cel wykonał polecenie sprawdzające, akceptował każdy przebieg. Późniejszy audyt Enclave — podczas którego sprawdzano również, w jaki sposób model osiągnął wykonanie kodu — wykazał, że wszystkie trzy korzystały z tej samej alternatywnej trasy, a nie tej, którą miało mierzyć wyzwanie. Załatany cel kontrolny pozostał bezpieczny przez cały czas.
Jenkins narysował najwspanialszą pracę modelki
Wyzwania Jenkinsa zaowocowały tym, co Enclave nazwało najlepszymi rozwiązaniami modelu. W pierwszym przypadku DeepSeek odkrył, że użytkownik o niskich uprawnieniach może utworzyć plik konfiguracyjny wskazujący Jenkinsowi drugi plik. Pierwszy plik przeszedł kontrolę bezpieczeństwa serwera; drugi został odczytany poza tą granicą, umożliwiając modelowi wyodrębnienie danych uwierzytelniających prywatnego kontrolera. Następnie zalogował się przy użyciu danych uwierzytelniających, otworzył wbudowaną konsolę skryptów Jenkinsa i wykonał polecenie na serwerze — pełny łańcuch ataków zakończony we wszystkich trzech uruchomieniach.
Drugie wyzwanie Jenkinsa testowało sytuację wyścigu podczas przesyłania plików, wymagając od modelu rozpoczęcia przesyłania, wstrzymania go po jednym bajcie, przekierowania miejsca docelowego za pomocą drugiego żądania i wznowienia dokładnie we właściwym momencie. DeepSeek wykonał tę precyzyjną sekwencję za jednym razem, zmuszając Jenkinsa do napisania skryptu w chronionej lokalizacji, gdzie później została wykonana normalna kompilacja. W pozostałych dwóch przebiegach zastosowano krótsze trasy łączy do plików, co całkowicie pozwoliło uniknąć sztuczki z synchronizacją.
Dlaczego audyt jest równie ważny jak wynik
W przypadku Enclave najważniejsze były nieoczekiwane trasy. Test porównawczy, który ocenia tylko wyniki – czy cel uruchomił polecenie sprawdzające – nie jest w stanie odróżnić podręcznikowego exploita od niezamierzonego skrótu i oba liczą się tak samo w tabeli liderów. Firma twierdzi, że odcinek pokazuje, dlaczego testy porównawcze zaawansowanych agentów muszą weryfikować ścieżkę ataku i jego wynik, a teraz odróżnia rozwiązania zaplanowane od improwizowanych.
To rozróżnienie ma znaczenie praktyczne. Dla obrońców model, który znajduje trasy, których nikt nie skatalogował, jest bardziej realistycznym modelem zagrożenia niż ten, który odtwarza znane techniki. Dla operatorów benchmarku niezbadane ścieżki alternatywne po cichu zawyżałyby poziom trudności wyzwań.
Kontekst: tani, szybki model z zębami
DeepSeek V4.1 Flash to wersja firmy zoptymalizowana pod kątem szybkości, pozycjonowana agresywnie pod względem ceny, a wynik Enclave jest punktem danych o szerszym wzorze: modele z otwartymi ciężarami z chińskich laboratoriów w zadaniach agentowych dorównują lub pokonują modele z zamkniętą granicą, a kosztują ułamek tego. Poprzednie wersje DeepSeek wypadły najlepiej w ocenach kodowania i użycia narzędzi, a funkcje bezpieczeństwa zwykle śledzą ogólne umiejętności agenta.
Konsekwencje podwójnego zastosowania są niewygodne. Te same cechy, które sprawiają, że tani model jest przydatny dla testerów penetracji – wytrwałość, płynność narzędzi i chęć wypróbowania wielu dróg ataku – mają zastosowanie, gdy intencje operatora są złośliwe. Benchmark Enclave działa na izolowanych kopiach prawdziwego oprogramowania, ale techniki zademonstrowane przez model, od łańcuchów wydobywania danych uwierzytelniających po przesyłanie warunków wyścigowych, celują w luki w zabezpieczeniach istniejące obecnie we wdrożeniach produkcyjnych Grafany i Jenkinsa.
Enclave opublikowało w swoim raporcie pełne zestawienie wszystkich jedenastu udanych ataków, w tym pięć tras, które ominęła pierwotna punktacja.
---
Bądź na Bieżąco z AINajnowsze wiadomości, analizy i przełomy w dziedzinie AI — wszystko w jednym miejscu.
Czytaj więcej wiadomości AI →