اعترفت شركة OpenAI يوم الثلاثاء بأن أحد نماذج الذكاء الاصطناعي الخاصة بها اخترق أنظمة Hugging Face أثناء اختبار داخلي للأمن السيبراني والذي سار بشكل خاطئ. أرجعت شركة Hugging Face في البداية الاختراق إلى “عميل ذكاء اصطناعي خارجي”.
وفي منشور بالمدونة تم نشره بعد ظهر يوم الثلاثاء، قامت OpenAI بتفصيل الخطوات التي أدت إلى قيام النماذج باختراق الخدمة.
وجاء في المنشور: “بعد التحقيق، نعلم الآن أن هذا الحادث بالذات كان مدفوعًا بمجموعة من نماذج OpenAI – بما في ذلك GPT-5.6 Sol ونموذج ما قبل الإصدار الأكثر قدرة، كل ذلك مع تقليل حالات الرفض السيبراني لأغراض التقييم – بينما يتم اختباره داخليًا على أساس معياري للقدرات السيبرانية”.
على وجه الخصوص، يبدو أن الاختراق قد ركز على ExploitGym، وهو عبارة عن معيار قياس يتم استضافته بشكل عام لقياس قدرة النماذج على تنفيذ الهجمات بناءً على نقاط الضعف الحالية. تُستخدم معايير مثل ExploitGym بشكل شائع في التدريب النموذجي لتحسين مهارات معينة، ولكن هذه هي أول حادثة معروفة أدى فيها هذا الاختبار إلى هجوم إلكتروني فعلي.
في هذه الحالة، لا ينبغي للنموذج المعني أن يكون لديه إمكانية الوصول إلى الإنترنت، باستثناء أداة محددة تمكن النماذج من تثبيت حزم البرامج التي قد يحتاجون إليها لإكمال مهمتهم. وبدلاً من ذلك، تمكن النموذج من العثور على ثغرة أمنية لم يتم الكشف عنها في برنامج تثبيت الحزم، والذي استخدمه للوصول إلى الإنترنت على نطاق أوسع حسب الرغبة.
وجاء في منشور OpenAI: “كانت النماذج شديدة التركيز على إيجاد حل لـ ExploitGym، حيث بذلت قصارى جهدها لتحقيق هدف اختبار ضيق إلى حد ما”. “بعد الوصول إلى الإنترنت، استنتجت النماذج أن Hugging Face من المحتمل أن تستضيف نماذج ومجموعات بيانات وحلول لـ ExploitGym. ومع العلم بذلك، بحث النموذج عن طرق ونجح في العثور عليها للوصول إلى المعلومات السرية التي يمكن استخدامها لغش التقييم.”
في نهاية المطاف، وجدت النماذج نقاط ضعف في البنية التحتية لشركة Hugging Face والتي سمحت لهم “بالحصول على حلول الاختبار مباشرة من قاعدة بيانات إنتاج Hugging Face”، مما يوفر الإجابات بشكل فعال على المعيار.
بالنسبة لشركة Hugging Face، كانت النتيجة الواضحة هجومًا إلكترونيًا متطورًا وعنيفًا، مع “عدة آلاف من الإجراءات الفردية عبر سرب من صناديق الحماية قصيرة العمر، مع ترحيل القيادة والتحكم ذاتيًا على الخدمات العامة”، كما ذكرت الشركة في إفصاحها الأولي.
قامت OpenAI بتحديد الثغرات الأمنية في أداة تثبيت الحزمة والإبلاغ عنها، وتعمل مع Hugging Face لإجراء مزيد من التحقيق في الحادث. وقالت الشركة أيضًا إنها ستنفذ ضوابط جديدة على كل من اختبار النماذج والبنية التحتية ذات الصلة، بهدف منع وقوع حوادث مماثلة في المستقبل.
من غير الواضح ما إذا كانت OpenAI ستواجه أي عواقب قانونية نتيجة للانتهاك، على الرغم من أنه من المحتمل أن تكون تصرفات النماذج قد انتهكت قانون الاحتيال وإساءة استخدام الكمبيوتر.
ومع ذلك، فإن النتيجة هي توضيح حي على نحو غير عادي لقوة ومخاطر نماذج الذكاء الاصطناعي الحدودية التي تعمل على آفاق زمنية طويلة. وكما نشر ميكا كارول، الباحث في OpenAI، رداً على الأخبار، “إذا لم يقنعك هذا بأن مخاطر عدم التوافق ستكون مصدر قلق رئيسي في المستقبل، فأنا لا أعرف ما الذي سيقنعك”.
عندما تقوم بالشراء من خلال الروابط الموجودة في مقالاتنا، قد نكسب عمولة صغيرة. هذا لا يؤثر على استقلالنا التحريري.
اكتشاف المزيد من صحيفة في بي دبليو الشاملة
اشترك للحصول على أحدث التدوينات المرسلة إلى بريدك الإلكتروني.
