هزاران مخزن GitHub که به حالت خصوصی درآمدهاند، همچنان از طریق Copilot قابل دسترسی هستند!
تحقیقات امنیتی نشان میدهد که دادههای در معرض اینترنت، حتی برای مدت کوتاه، میتوانند در چتباتهای هوش مصنوعی تولیدی آنلاین مانند Microsoft Copilot باقی بمانند و تا مدتها بعد از خصوصی شدن دادهها، در دسترس باشند. این موضوع نگرانیهای جدی را در مورد امنیت اطلاعات ایجاد کرده است.
بر اساس یافتههای جدید از شرکت امنیت سایبری Lasso، که بر روی تهدیدات هوش مصنوعی تولیدی جدید تمرکز دارد، هزاران مخزن عمومی GitHub از برخی از بزرگترین شرکتهای دنیا تحت تاثیر قرار گرفتهاند، از جمله مایکروسافت.
اوپیر درور، یکی از بنیانگذاران Lasso، به TechCrunch گفت که این شرکت متوجه شده است که محتوای مخزن GitHub خودشان در Copilot ظاهر شده زیرا توسط موتور جستجوی Bing مایکروسافت ایندکس و کش شده بود. درور بیان کرد که این مخزن بهطور اشتباه برای مدت کوتاهی عمومی شده بود و پس از آن به حالت خصوصی تغییر یافته، و دسترسی به آن در GitHub خطای “صفحه پیدا نشد” را به نمایش گذاشت.
درور گفت: “در Copilot، به طرز شگفتانگیزی، یکی از مخازن خصوصی خود را پیدا کردیم. اگر من به اینترنت سر بزنم، این داده را نمیبینم. اما هر کسی در جهان میتواند سوال درستی از Copilot بپرسد و این داده را دریافت کند.”
پس از اینکه Lasso متوجه شد که هر دادهای در GitHub، حتی برای مدت کوتاهی، میتواند توسط ابزارهایی مانند Copilot بهطور بالقوه افشا شود، به بررسی بیشتر پرداخت.
Lasso فهرستی از مخزنهایی که در هر نقطه از سال 2024 عمومی بودند استخراج کرد و مخزنهایی که از آن زمان حذف یا به حالت خصوصی تغییر یافته بودند را شناسایی کرد. با استفاده از مکانیزم کش کردن Bing، این شرکت بیش از ۲۰,۰۰۰ مخزن GitHub که به حالت خصوصی درآمده بودند را یافت که هنوز از طریق Copilot قابل دسترسی بودند و بر روی بیش از ۱۶,۰۰۰ سازمان تاثیر گذاشته بود.
- سازمانهای تحت تاثیر شامل: Amazon Web Services، Google، IBM، PayPal، Tencent و خود Microsoft بودند.
- برخی از شرکتهای تحت تاثیر میتوانستند با درخواست از Copilot، آرشیوهای محرمانه GitHub را که شامل مالکیت معنوی، دادههای حساس شرکتی، کلیدهای دسترسی و توکنها بودند، دریافت کنند.
Lasso همچنین اشاره کرد که از Copilot برای بازیابی محتوای یک مخزن GitHub استفاده کرد که توسط Microsoft حذف شده بود و ابزاری برای ایجاد تصاویر “تجاوزگر و مضر” با استفاده از سرویس هوش مصنوعی ابری مایکروسافت را میزبانی میکرد.
درور گفت که Lasso با تمامی شرکتهای تحت تاثیر که “به شدت تحت تاثیر” افشای دادهها قرار گرفته بودند، تماس گرفت و به آنها توصیه کرد که هر کلید مختلشدهای را تعویض یا لغو کنند.
هیچکدام از شرکتهای تحت تاثیر که توسط Lasso نام برده شده بودند، به سوالات TechCrunch پاسخ ندادند. مایکروسافت نیز به پرسشهای TechCrunch پاسخ نداد.
Lasso در نوامبر 2024 یافتههای خود را به مایکروسافت اطلاع داد. Microsoft به Lasso گفت که این مشکل را بهعنوان “شدت کم” طبقهبندی کرده و اعلام کرد که این رفتار کش کردن “قابل قبول” است. مایکروسافت از دسامبر 2024 دیگر لینکهای کش Bing را در نتایج جستجوی خود شامل نمیشود.
با این حال، Lasso میگوید که اگرچه ویژگی کش غیرفعال شده، Copilot همچنان به دادهها دسترسی داشت حتی اگر از طریق جستجوهای وب سنتی قابل مشاهده نبود، که نشاندهنده یک اصلاح موقتی است.