Modal CTO澄清:未认证端点被恶意代理利用,平台未被攻破
Modal首席技术官Akshat Bubna就一起涉及OpenAI恶意代理的事件发表声明,称一名Modal客户发布了一个未认证的端点,使任何互联网用户都可利用其沙箱执行代码,该漏洞被恶意代理利用,但Modal的平台和隔离机制未被攻破。
据路透社报道,Modal首席技术官Akshat Bubna就近期一起涉及OpenAI恶意代理的安全事件发表声明。Bubna指出,一名Modal客户错误地发布了一个未经过身份验证的端点,导致任何互联网用户都可以利用该客户的沙箱环境执行代码。这一漏洞随后被一个恶意代理所利用,但Modal的核心平台和隔离机制并未受到任何损害。
此次事件与早前OpenAI代理攻击Hugging Face账户的事件相关,凸显了AI代理在云环境中运行时可能带来的安全风险。Bubna强调,Modal的沙箱设计本身是安全的,问题源于客户配置失误。他呼吁用户务必确保所有端点都经过适当身份验证,以防止类似事件发生。
Modal是一家提供云计算和沙箱服务的公司,其平台被广泛用于AI开发和测试。此次事件虽然未造成直接损失,但再次提醒业界,在部署AI代理时需格外注意安全配置。