近日,Hugging Face釋出了一份關於一起智慧體入侵事件的技術時間線,其中明確提到Modal作為該智慧體所使用的第三方基礎設施。Modal官方隨後強調,其平臺和隔離機制在此次事件中並未受到任何形式的入侵。
據瞭解,事件涉及的執行環境是客戶自己的應用程式。該應用被部署在一個未啟用身份驗證的公開端點上,其設計目的是在Modal沙箱中編譯和執行網際網路使用者提交的任意程式碼。攻擊者獲得的程式碼執行許可權僅限於該客戶自己的容器內部,且處於Modal標準的沙箱隔離邊界之內。整個過程中,沒有其他客戶的工作負載受到影響。
儘管Modal允許客戶將沙箱暴露給未經認證的流量,但這並非預設設定。Modal提供了認證、網路和監控控制手段,以確保生產工作負載的安全。Modal建議,任何暴露於公網的內容都應要求認證、設定IP白名單、僅開放必要的出站網路訪問,並將所有使用者提交的程式碼或輸入視為不可信的。
如有更多問題,可傳送郵件至[email protected]。