近日,Hugging Face發佈了一份關於一起智能體入侵事件的技術時間線,其中明確提到Modal作為該智能體所使用的第三方基礎設施。Modal官方隨後強調,其平台和隔離機制在此次事件中並未受到任何形式的入侵。
據瞭解,事件涉及的運行環境是客户自己的應用程序。該應用被部署在一個未啓用身份驗證的公開端點上,其設計目的是在Modal沙箱中編譯和執行互聯網用户提交的任意代碼。攻擊者獲得的代碼執行權限僅限於該客户自己的容器內部,且處於Modal標準的沙箱隔離邊界之內。整個過程中,沒有其他客户的工作負載受到影響。
儘管Modal允許客户將沙箱暴露給未經認證的流量,但這並非默認設置。Modal提供了認證、網絡和監控控制手段,以確保生產工作負載的安全。Modal建議,任何暴露於公網的內容都應要求認證、設置IP白名單、僅開放必要的出站網絡訪問,並將所有用户提交的代碼或輸入視為不可信的。
如有更多問題,可發送郵件至[email protected]。