شرکت متا کمی پیش از عرضه هوش مصنوعی Muse با عجله آسیبپذیری «فرار از ماشین مجازی» را برطرف کرد. این آسیبپذیری میتوانست به یکی از کاربران Muse اجازه دهد به پایگاههای داده حساس داخلی متا دسترسی پیدا کند. در ادامه این مقاله از سایت فری لرن، با جزئیات این خبر آشنا خواهیم شد.
رفع آسیبپذیری مهم در هوش مصنوعی Muse
در هفتههای منتهی به عرضه Muse، مهندسان متا چندین آسیبپذیری امنیتی را در این محصول هوش مصنوعی پیدا کردند که دستکم یکی از آنها میتوانست به کاربران مخرب اجازه دهد از محیط اختصاصیافته به Muse خارج شوند و به پایگاههای داده و سرویسهای حساس خود متا دسترسی پیدا کنند. طبق اطلاعاتی که 404 Media به دست آورده، شدت این مشکلات به حدی بود که موضوع به مارک زاکربرگ رسید و کارکنان برای برطرف کردن آنها خارج از ساعات کاری نیز فعالیت کردند.
این آسیبپذیریها پیش از عرضه محصول شناسایی شده بودند، اما برای رفع آنها چندین تیم مجبور شدند با سرعت بسیار زیادی وارد عمل شوند. در یک پست داخلی که مدیران متا برای تیم زیرساخت اصلی شرکت منتشر کردهاند و 404 Media به آن دسترسی پیدا کرده، به «افزایش ناگهانی گزارشهای مربوط به فرار از KVM» اشاره شده است.
برای اینکه Muse بتواند کار کند، کاربر دسترسی عامل هوش مصنوعی را به برخی سرویسها و حسابهای مهم خود میدهد. در سمت متا، هر نمونه از Muse روی یک ماشین مجازی مبتنی بر هسته لینوکس (KVM) اجرا میشود. این ماشین مجازی با زیرساختهای حیاتی متا ارتباط دارد، اما طبق طراحی باید از آنها جدا و ایزوله باشد.
اصطلاح KVM Escape به وضعیتی گفته میشود که یک آسیبپذیری امنیتی به نمونه Muse اجازه دهد از محیط ماشین مجازی خود خارج شود و با سیستم میزبان یا ماشینهای مجازی سایر کاربران تعامل داشته باشد.
دسترسی احتمالی به پایگاههای داده حساس متا
بر اساس گفتههای یک منبع در متا، اسناد امنیتی داخلی و پستهای داخلی که 404 Media مشاهده کرده، دستکم یکی از این آسیبپذیریها میتوانست به یک مهاجم خارجی (یعنی یک کاربر عادی Muse) اجازه دهد به اطلاعات موجود در پایگاههای داده حساس داخلی متا دسترسی پیدا کند.
دستکم یکی از این آسیبپذیریها نیز به یک نقص امنیتی در کد ماشینهای مجازی مبتنی بر هسته لینوکس مربوط بوده که در ماه ژوئیه شناسایی شده بود.
چند مورد از آسیبپذیریها در نرمافزار مجازیسازی لینوکس مورد استفاده متا برای Muse قرار داشتند. اهمیت این مشکل به اندازهای بود که موضوع به مارک زاکربرگ گزارش شد و چند تیم امنیتی در روزهای منتهی به عرضه محصول، شبها و آخر هفتهها برای رفع آنها کار کردند.
البته چنین تلاش فشردهای پیش از عرضه یک محصول بزرگ لزوماً اتفاق غیرمعمولی نیست، اما این موضوع از آن جهت قابل توجه است که پژوهشگران مستقل پس از عرضه Muse نیز چند مشکل امنیتی دیگر در آن پیدا کردهاند؛ آن هم در شرایطی که عاملهای هوش مصنوعی شرکتهایی مانند OpenAI و سایر شرکتها با سرعت بیشتری در حال فعالیت هستند و حتی در برخی موارد وارد حملات هکری گسترده شدهاند.
همچنین بخوانید:
هوش مصنوعیMuse چیست؟ هر آنچه باید درباره هوش مصنوعی متا بدانید
متا پروژه Muse Gadgets را معرفی کرد؛ ساخت گجتهای هوش مصنوعی با Muse
