ஒற்றை ஓப்பன் சோர்ஸ் பேக்கேஜின் மீதான சப்ளை-செயின் தாக்குதல் இளம் AI துறையில் மிக மோசமான பாதுகாப்பு சம்பவங்களில் ஒன்றாக மாறியுள்ளது, இது தரவு லேபிளிங் ஸ்டார்ட்அப் மெர்கோரின் தரவை அம்பலப்படுத்தியது மற்றும் மெட்டா நிறுவனத்துடனான தனது பணியை காலவரையின்றி இடைநிறுத்தும்படி கட்டாயப்படுத்தியது.
மார்ச் 31 அன்று Mercor உறுதிப்படுத்திய மீறல், பரவலாகப் பயன்படுத்தப்படும் திறந்த மூலக் கருவியான LiteLLM இன் சமரசத்தால் கண்டறியப்பட்டது, இது தினமும் மில்லியன் கணக்கான முறை பதிவிறக்கம் செய்யப்பட்டது. ஏறக்குறைய 40 நிமிடங்களுக்கு, LiteLLM இன் விஷம் கலந்த பதிப்பு, நற்சான்றிதழ்-அறுவடை மால்வேரைப் பாதுகாத்து, உள்நுழைவுச் சான்றுகளைத் திருடி, பின்னர் இணைக்கப்பட்ட அமைப்புகளை ஆழமாகச் சென்றடையப் பயன்படுத்தியது. எபிசோட் பின்னர் வழக்குகள், ஒரு ஒப்பந்த முடக்கம் மற்றும் AI துறையானது அது கட்டுப்படுத்தாத இடைநிலை மென்பொருளில் எவ்வளவு நம்பிக்கை வைக்கிறது என்பது பற்றிய விரிவான கணக்கீடு என மாற்றப்பட்டது. பாதுகாப்பு மற்றும் நம்பிக்கை பற்றிய மேலும் பிரேக்கிங் AI செய்திகளுக்கு எங்கள் தற்போதைய கவரேஜைப் பின்பற்றவும்.
தாக்குதல் எப்படி நடந்தது
இயக்கவியல் ஒரு பாடநூல் மென்பொருள் விநியோக சங்கிலி சமரசம் ஆகும். TechJuice மற்றும் TechCrunch இன் அறிக்கையின்படி, பல AI நிறுவனங்கள் வெவ்வேறு மொழி மாதிரிகளுக்கு இடையே கோரிக்கைகளை அனுப்ப பயன்படுத்தும் திறந்த மூல நூலகமான LiteLLM இல் தீங்கிழைக்கும் குறியீட்டை தாக்குபவர்கள் நிர்வகிக்கிறார்கள். LiteLLM நம்பகமான உள்கட்டமைப்பாகக் கருதப்படுவதால், தானாகவே உற்பத்திச் சூழல்களுக்குள் இழுக்கப்படுவதால், தீங்கிழைக்கும் உருவாக்கம் விரைவாகப் பரவுகிறது.
சுமார் 40 நிமிடங்களுக்கு, சேதப்படுத்தப்பட்ட கருவி அதை இயக்கும் எவரிடமிருந்தும் நற்சான்றிதழ்களை அமைதியாக அறுவடை செய்தது. அந்த நற்சான்றிதழ்கள் பின்னர் கூடுதல் அமைப்புகளை அணுகுவதற்குப் பயன்படுத்தப்பட்டன, இது ஆரம்ப காலத்தைத் தாண்டி சேதத்தை அதிகரிக்கிறது. மெர்கோர், அதன் வணிகமானது பெரிய அளவிலான முக்கியமான ஒப்பந்ததாரர் மற்றும் கிளையன்ட் தரவை நிர்வகிப்பதில் தங்கியுள்ளது.
ஒரு 4-டெராபைட் மிரட்டி பணம் பறித்தல் கோரிக்கை
வெளிப்படுத்தப்பட்ட பிறகு, ஒரு ஹேக்கர் குழு மெர்கோரின் கணினிகளில் இருந்து திருடப்பட்ட சுமார் 4 டெராபைட் தரவுகளை வைத்திருப்பதாகக் கூறியது. உரிமைகோரப்பட்ட தொகையில் வேட்பாளர் சுயவிவரங்கள், தனிப்பட்ட முறையில் அடையாளம் காணக்கூடிய தகவல்கள், முதலாளி தரவு, மூலக் குறியீடு மற்றும் API விசைகள் ஆகியவை அடங்கும், தரவு-லேபிளிங் நிறுவனம் மையப்படுத்திய துல்லியமான வகையான பொருள்களின் விரிவான பட்டியல். கோரப்பட்ட தரவுகளின் நம்பகத்தன்மையை மெர்கோர் உறுதிப்படுத்தவில்லை அல்லது மறுக்கவில்லை, அது விசாரணை செய்வதாக மட்டுமே கூறுகிறது.
தெளிவின்மை தானே ஒரு பிரச்சனை. ஒப்பந்தக்காரர்கள், முதலாளிகள் மற்றும் பங்குதாரர்களுக்கு தகவல் பரவும், உண்மையில் என்ன எடுக்கப்பட்டது என்பது குறித்த நிச்சயமற்ற தன்மையால் அவர்களின் வெளிப்பாட்டை மதிப்பிட முடியாது.
மெட்டா பின்வாங்குகிறது
வணிக வீழ்ச்சி வேகமாக உள்ளது. மெர்கோருடனான தனது ஒப்பந்தங்களை காலவரையின்றி இடைநிறுத்தியுள்ளது. TechJuice இன் கூற்றுப்படி, Mercor இன் போட்டியாளரான Scale AI ஐப் பெறுவதற்கு $14.3 பில்லியன் செலவழித்த பின்னரும் மெட்டா மெர்கோருடன் தொடர்ந்து பணியாற்றியது, இது உறவை எவ்வளவு மதிப்பிட்டது என்பதற்கான அறிகுறியாகும். மூன்றாம் தரப்பு கருவியின் மூலம் மீறப்பட்டால், அத்தகைய டையை துண்டிக்க முடியும் என்பது இந்த விற்பனையாளர் உறவுகள் எவ்வளவு உடையக்கூடியதாக மாறியது என்பதை அடிக்கோடிட்டுக் காட்டுகிறது.
மீறலில் அதன் சொந்த வெளிப்பாடு குறித்து ஆராய்வதை OpenAI உறுதிப்படுத்தியுள்ளது, ஆனால் அறிக்கையிடும் நேரத்தில், அதன் Mercor ஒப்பந்தங்களை இடைநிறுத்தவில்லை. பல பெரிய மாடல் தயாரிப்பாளர்கள் தொடக்கத்துடனான தங்கள் உறவுகளை எடைபோடுவதாகக் கூறப்படுகிறது, இருப்பினும் மேலும் பெயர்கள் பகிரங்கமாக உறுதிப்படுத்தப்படவில்லை.
வழக்குகள் மற்றும் பொறுப்புக் கேள்விகள்
சட்டரீதியான விளைவுகள் வணிகரீதியான விளைவுகளைப் போலவே விரைவாக சேகரிக்கப்படுகின்றன. மெர்கோரின் ஐந்து ஒப்பந்ததாரர்கள் தனிப்பட்ட தரவு அம்பலப்படுத்தப்பட்டதாகக் கூறி வழக்குப் பதிவு செய்துள்ளனர். TechCrunch ஆல் மதிப்பாய்வு செய்யப்பட்ட ஒரு வழக்கு LiteLLM மற்றும் AI இணக்க தொடக்க நிறுவனமான Delve ஆகியவை இணை பிரதிவாதிகளாக பெயரிடப்பட்டது, LiteLLM அதன் பாதுகாப்பு சான்றிதழ்களைப் பெற Delve ஐப் பயன்படுத்தியது. அந்த இணைப்பு, அவர்கள் உறுதியளிக்கும் கருவிகள் பின்னர் ஆயுதமாக்கப்படும்போது, இணக்க வழங்குநர்கள் பொறுப்பேற்கிறார்களா என்பது பற்றிய ஒரு முள் கேள்வியைத் திறக்கிறது.
இந்த வழக்குகள் திறந்த மூல மென்பொருள் மூலம் மீறப்படும்போது பொறுப்பு எங்கு செல்கிறது என்பதை வரையறுக்க உதவும், AI தொழில்துறை இதுவரை பதிலளிப்பதைத் தவிர்த்து வருகிறது.
தொழில்துறையின் குறைவான ஆய்வு செய்யப்பட்ட தாக்குதல் மேற்பரப்பு
ஆழமான பாடம் கட்டமைப்பு ரீதியானது என்று பாதுகாப்பு ஆராய்ச்சியாளர்கள் கூறுகின்றனர். AI ஸ்டாக் இப்போது நம்பகமான இடைத்தரகர் கருவிகள், திசைவிகள், மதிப்பீட்டாளர்கள், இணக்க அடுக்குகள் மற்றும் மாதிரி வழங்குநர்கள் மற்றும் அவர்களின் வாடிக்கையாளர்களுக்கு இடையே உள்ள லேபிளிங் தளங்கள் ஆகியவற்றின் வலையைச் சார்ந்துள்ளது. ஒவ்வொன்றும் ஒரு சாத்தியமான மூச்சுத்திணறல் புள்ளியாகும், மேலும் பெரும்பாலானவை எல்லைப்புற மாதிரிகளை விட மிகக் குறைவான ஆய்வுகளைப் பெறுகின்றன.
LiteLLM விளக்கமாக உள்ளது. இது ஒரு நாளைக்கு மில்லியன் கணக்கான முறை பதிவிறக்கம் செய்யப்படுகிறது, வடிவமைப்பின் மூலம் நற்சான்றிதழ்களைக் கையாளுகிறது, மேலும் பூமியில் உள்ள சில சிறந்த நிதியுதவி நிறுவனங்களின் உற்பத்தி சூழலில் இயங்குகிறது. இன்னும் 40 நிமிட டம்ளரிங் அதை எலும்புக்கூடு சாவியாக மாற்ற போதுமானதாக இருந்தது. இந்த வரிசை முழு AI விநியோகச் சங்கிலியையும் ஆய்வுக்கு உட்படுத்தியுள்ளது, நம்பகமான இடைத்தரகர் கருவிகள் தொழில்துறை முறையாகக் குறைத்து ஆய்வு செய்த தாக்குதல் மேற்பரப்பைக் குறிக்கின்றன என்று ஆராய்ச்சியாளர்கள் எச்சரிக்கின்றனர்.
அடுத்து என்ன நடக்கும்
உடனடி கேள்விகள் கசிவின் நோக்கத்தை மெர்கோரால் சரிபார்க்க முடியுமா, மேலும் மாடல் தயாரிப்பாளர்கள் மெட்டாவை பின்வாங்குவார்களா மற்றும் LiteLLM மற்றும் Delve வழக்குகள் மூன்றாம் தரப்பு பொறுப்புக்கு ஒரு முன்னுதாரணத்தை ஏற்படுத்துமா. நீண்ட காலத்திற்கு, இந்தச் சம்பவம் AI தொழில்துறையின் மென்பொருள் பில்களின் வகையான மென்பொருள் மற்றும் முதிர்ந்த மென்பொருள் துறைகள் ஏற்கனவே நம்பியிருக்கும் சார்பு-கையொப்பமிடும் நடைமுறைகளைப் பின்பற்றுவதற்கான அழைப்புகளை துரிதப்படுத்தக்கூடும்.
தற்போதைக்கு, இந்த மீறல் AI இல் உள்ள மிகவும் ஆபத்தான பாதிப்புகள் மாடல்களுக்குள் வாழாமல் இருக்கலாம், ஆனால் அவற்றை இணைக்கும் குளுமையற்ற பிளம்பிங்கில் இருக்கக்கூடும் என்பதற்கான எச்சரிக்கையாக உள்ளது.
AIக்கு முன்னால் இருங்கள்
AI அடுக்கின் பாதுகாப்பு மாடல்களைப் போலவே அதன் விளைவாக வருகிறது. AI Buzz Wire சமீபத்திய AI மேம்பாடுகள் மற்றும் AI தொழில்துறை கவரேஜ் ஆகியவற்றை புக்மார்க் செய்யவும்.
மேலும் AI செய்திகளைப் படிக்கவும் →


