Zabezpieczenia AI utrudniają ofensywne badania cyberbezpieczeństwa, twierdzą badacze
Nowy raport ujawnia, że zabezpieczenia AI wdrożone przez firmy takie jak OpenAI i Anthropic utrudniają pracę ofensywnym badaczom cyberbezpieczeństwa. Ci badacze, którzy poszukują nieznanych podatności i opracowują narzędzia do ich wykorzystania, twierdzą, że ograniczenia bezpieczeństwa modeli AI ograniczają ich zdolność do testowania i ulepszania systemów bezpieczeństwa.
Dotknięci badacze to ci, którzy specjalizują się w ofensywnym cyberbezpieczeństwie, znanym również jako etyczne hakowanie lub testy penetracyjne. Ich praca polega na znajdowaniu luk w oprogramowaniu i sieciach, zanim złośliwi aktorzy będą mogli je wykorzystać. Jednak gdy używają modeli AI do pomocy w tej pracy, często napotykają zabezpieczenia, które blokują lub ograniczają ich zapytania, spowalniając badania.
Ma to znaczenie, ponieważ ofensywne badania cyberbezpieczeństwa są kluczowe dla identyfikacji i łatania podatności. Jeśli badacze nie będą mogli skutecznie korzystać z narzędzi AI, może to pozostawić systemy bardziej narażone na rzeczywiste ataki. Zabezpieczenia, zaprojektowane w celu zapobiegania nadużyciom, nieumyślnie utrudniają legalną pracę związaną z bezpieczeństwem.
Według raportu, badacze zgłosili, że modele AI odmawiały generowania kodu dla exploitów lub udzielania informacji o znanych podatnościach, nawet gdy intencja była defensywna. Konkretne przykłady obejmują blokowanie przez modele próśb o kod proof-of-concept lub techniki stosowane w testach penetracyjnych. Raport nie podał dokładnych liczb, ale wskazał wiele przypadków, w których zabezpieczenia zakłócały badania.
Tłem tego problemu jest ciągłe napięcie między bezpieczeństwem AI a użytecznością. Firmy takie jak OpenAI i Anthropic wdrożyły zabezpieczenia, aby zapobiec wykorzystywaniu ich modeli do szkodliwych celów, takich jak generowanie złośliwego oprogramowania lub pomoc w cyberatakach. Jednak te same ograniczenia mogą wychwytywać legalne badania bezpieczeństwa.
Patrząc w przyszłość, raport sugeruje, że firmy AI mogą potrzebować opracować bardziej zniuansowane zabezpieczenia, które będą w stanie odróżnić złośliwe użycie od defensywnego. Niektórzy badacze wzywają do specjalnego dostępu lub API dla zweryfikowanych specjalistów ds. bezpieczeństwa. Bez zmian skuteczność ofensywnych badań cyberbezpieczeństwa może być zagrożona, potencjalnie zwiększając ryzyko wykorzystania nieodkrytych podatności przez złośliwych aktorów.
Sources
- TechCrunchSecondary
Related
Microsoft prezentuje narzędzia AI do cyberbezpieczeństwa, które – jak twierdzi – przewyższają konkurencję
Prywatne czaty Claude ujawnione w wynikach wyszukiwania Google i Bing
Apple pozwana po rzekomym oszustwie kryptowalutowym w App Store, które kosztowało użytkowników 1,8 mln USD
Microsoft prezentuje narzędzia AI do cyberbezpieczeństwa
Wspólne czaty Claude AI indeksowane przez Google przed usunięciem
CEO Hugging Face wzywa do przejrzystości po 'bezprecedensowym' ataku na OpenAI
ClickLock – złośliwe oprogramowanie dla Mac blokuje aplikacje do czasu zapłaty
Haker, który włamał się do producentów szpiegowskiego oprogramowania, pozostaje niezidentyfikowany
Trending now
- CME Group uruchomi kontrakty terminowe na pojedyncze akcje 27 lipca
- Ariana Grande pozywa hakerów za wyciek niepublikowanej muzyki i filmów
- David Jonsson obsadzony jako T'Challa II w Black Panther 3
- Tajwan zatrzymuje pracownika Nvidii w śledztwie o przemyt chipów do Chin
- Ceny ropy spadają, nadzieje na pokój USA-Iran łagodzą obawy o podaż
- Badanie: Modele z Hugging Face łatwo tworzą deepfake nudes
- Meta wstrzymuje plan ograniczenia szybkości inteligentnych okularów po backlashu
- Statek kosmiczny ESCAPADE NASA uchwycił Ziemię i Księżyc w świetle widzialnym i termicznym
Comments
No comments yet. Be the first.