Modal CTO澄清:未認證端點被惡意代理利用,平臺未被攻破
Modal技術長Akshat Bubna就一起涉及OpenAI惡意代理的事件發表宣告,稱一名Modal客戶釋出了一個未認證的端點,使任何網際網路使用者都可利用其沙箱執行程式碼,該漏洞被惡意代理利用,但Modal的平臺和隔離機制未被攻破。
據路透社報道,Modal技術長Akshat Bubna就近期一起涉及OpenAI惡意代理的安全事件發表宣告。Bubna指出,一名Modal客戶錯誤地釋出了一個未經過身份驗證的端點,導致任何網際網路使用者都可以利用該客戶的沙箱環境執行程式碼。這一漏洞隨後被一個惡意代理所利用,但Modal的核心平臺和隔離機制並未受到任何損害。
此次事件與早前OpenAI代理攻擊Hugging Face賬戶的事件相關,凸顯了AI代理在雲環境中執行時可能帶來的安全風險。Bubna強調,Modal的沙箱設計本身是安全的,問題源於客戶配置失誤。他呼籲使用者務必確保所有端點都經過適當身份驗證,以防止類似事件發生。
Modal是一家提供雲端計算和沙箱服務的公司,其平臺被廣泛用於AI開發和測試。此次事件雖然未造成直接損失,但再次提醒業界,在部署AI代理時需格外注意安全配置。