Wiz-ის მკვლევარები Hugging Face-თან თანამშრომლობდნენ ჩვენი პლატფორმის უსაფრთხოებაზე და გააზიარეს საკუთარი აღმოჩენები. Wiz არის ღრუბლოვანი უსაფრთხოების კომპანია, რომელიც ეხმარება თავის მომხმარებლებს პროგრამული უზრუნველყოფის უსაფრთხოდ შექმნასა და შენარჩუნებაში. ამ კვლევის გამოქვეყნებასთან ერთად, ჩვენ შესაძლებლობას ვიყენებთ, ხაზი გავუსვათ Hugging Face-ის ზოგიერთ დაკავშირებულ უსაფრთხოების გაუმჯობესებას. Hugging Face-მა ცოტა ხნის წინ მოახდინა Wiz-ის ინტეგრირება მოწყვლადობის მართვისთვის (Vulnerability Management), რაც არის უწყვეტი და პროაქტიული პროცესი ჩვენი პლატფორმის უსაფრთხოების მოწყვლადობისგან თავისუფლად შესანარჩუნებლად. გარდა ამისა, ჩვენ ვიყენებთ Wiz-ს ღრუბლოვანი უსაფრთხოების მდგომარეობის მართვისთვის (Cloud Security Posture Management - CSPM), რაც გვაძლევს საშუალებას, უსაფრთხოდ დავაკონფიგურიროთ ჩვენი ღრუბლოვანი გარემო და ვაკონტროლოთ მისი უსაფრთხოება. Wiz-ის ერთ-ერთი ჩვენი საყვარელი ფუნქციაა მოწყვლადობების ჰოლისტიკური ხედვა, საცავიდან გამოთვლამდე და ქსელამდე. ჩვენ ვამუშავებთ მრავალ Kubernetes (k8s) კლასტერს და გვაქვს რესურსები მრავალ რეგიონსა და ღრუბლოვან პროვაიდერთან, ამიტომ ძალზედ სასარგებლოა ცენტრალიზებული ანგარიშის ქონა ერთ ადგილას, თითოეული მოწყვლადობის სრული კონტექსტური გრაფით. ჩვენ ასევე ავაშენეთ Wiz-ის ინსტრუმენტების საფუძველზე, რათა ავტომატურად მოვაგვაროთ ჩვენს პროდუქტებში, განსაკუთრებით Spaces-ში, აღმოჩენილი პრობლემები. ერთობლივი მუშაობის ფარგლებში, Wiz-ის უსაფრთხოების კვლევითმა გუნდმა pickle-ის წყალობით სისტემაში თვითნებური კოდის გაშვებით გამოავლინა ჩვენი სენდბოქსირებული გამოთვლითი გარემოს ხარვეზები. ამ ბლოგისა და Wiz-ის უსაფრთხოების კვლევის ნაშრომის კითხვისას, მნიშვნელოვანია გვახსოვდეს, რომ ჩვენ მოვაგვარეთ ექსპლოიტთან დაკავშირებული ყველა პრობლემა და ვაგრძელებთ სიფხიზლეს ჩვენს საფრთხის გამოვლენისა და ინციდენტებზე რეაგირების პროცესში. Hugging Face-ში უსაფრთხოებას სერიოზულად ვეკიდებით, რადგან ხელოვნური ინტელექტი სწრაფად ვითარდება და ახალი საფრთხის ვექტორები თითქოს ყოველდღე ჩნდება. მიუხედავად იმისა, რომ Hugging Face აცხადებს მრავალ პარტნიორობასა და ბიზნეს ურთიერთობას ტექნოლოგიური სფეროს უმსხვილეს მოთამაშეებთან, ჩვენ კვლავ ერთგულნი ვართ, მივცეთ ჩვენს მომხმარებლებსა და AI საზოგადოებას საშუალება, პასუხისმგებლობით ექსპერიმენტი ჩაატარონ და ოპერატიულად გამოიყენონ AI/ML სისტემები და ტექნოლოგიები. ჩვენი მიზანია, უზრუნველვყოთ ჩვენი პლატფორმის უსაფრთხოება და მოვახდინოთ AI/ML-ის დემოკრატიზაცია, რათა საზოგადოებამ შეძლოს წვლილი შეიტანოს და გახდეს ამ პარადიგმის შემცვლელი მოვლენის ნაწილი, რომელიც გავლენას მოახდენს ყველაზე ჩვენგანზე. ამ ბლოგს ვწერთ, რათა კიდევ ერთხელ დავადასტუროთ ჩვენი ვალდებულება, დავიცვათ ჩვენი მომხმარებლები უსაფრთხოების საფრთხეებისგან. ქვემოთ ასევე განვიხილავთ Hugging Face-ის ფილოსოფიას საკამათო pickle ფაილების მხარდაჭერასთან დაკავშირებით, ასევე ვისაუბრებთ pickle ფორმატიდან გადასვლის საერთო პასუხისმგებლობაზე. უახლოეს მომავალში მრავალი სხვა საინტერესო უსაფრთხოების გაუმჯობესება და განცხადებაა მოსალოდნელი. პუბლიკაციები არა მხოლოდ Hugging Face-ის პლატფორმის საზოგადოების უსაფრთხოების რისკებს განიხილავენ, არამედ ხელოვნური ინტელექტის სისტემურ უსაფრთხოების რისკებსა და მათი შერბილების საუკეთესო პრაქტიკასაც მოიცავენ. ჩვენ კვლავ ერთგულნი ვართ, რომ ჩვენი პროდუქტები, ინფრასტრუქტურა და AI საზოგადოება უსაფრთხო იყოს, ასე რომ, თვალი ადევნეთ მომდევნო უსაფრთხოების ბლოგ პოსტებსა და თეთრ ფურცლებს. ჩვენ დიდად ვაფასებთ გამჭვირვალობასა და საზოგადოებასთან თანამშრომლობას, რაც მოიცავს მოწყვლადობების იდენტიფიცირებასა და გამჟღავნებაში მონაწილეობას, უსაფრთხოების პრობლემების გადაჭრაზე თანამშრომლობასა და უსაფრთხოების ინსტრუმენტებს. ქვემოთ მოცემულია ჩვენი უსაფრთხოების წარმატებების მაგალითები, რომლებიც თანამშრომლობის შედეგად იქნა მიღწეული და რომლებიც ეხმარება მთელ AI საზოგადოებას შეამციროს მათი უსაფრთხოების რისკი: AI/ML-მა წარმოშვა თავდასხმის ახალი ვექტორები, მაგრამ ამ თავდასხმების მრავალი შემამსუბუქებელი ზომა დიდი ხანია ცნობილია და კარგად არის დამკვიდრებული. უსაფრთხოების სპეციალისტებმა უნდა უზრუნველყონ, რომ გამოიყენონ შესაბამისი უსაფრთხოების კონტროლი AI რესურსებსა და მოდელებზე. გარდა ამისა, ქვემოთ მოცემულია რამდენიმე რესურსი და საუკეთესო პრაქტიკა ღია კოდის პროგრამულ უზრუნველყოფასა და მოდელებთან მუშაობისას: Pickle ფაილები იყო Wiz-ის მიერ ჩატარებული კვლევებისა და უსაფრთხოების მკვლევარების მიერ Hugging Face-ის შესახებ ბოლოდროინდელი პუბლიკაციების უმეტესობის ბირთვი. Pickle ფაილები დიდი ხანია განიხილება, როგორც უსაფრთხოების რისკების მატარებელი, იხილეთ ჩვენი დოკუმენტაცია დამატებითი ინფორმაციისთვის: https://huggingface.co/docs/hub/en/security-pickle. ამ ცნობილი უსაფრთხოების ხარვეზების მიუხედავად, AI/ML საზოგადოება მაინც ხშირად იყენებს pickles (ან მსგავსად ტრივიალურად ექსპლოიტირებად ფორმატებს). ამ გამოყენების შემთხვევების მრავალი ნაწილი დაბალი რისკის შემცველია ან ტესტირების მიზნებისთვისაა, რაც pickle ფაილების ნაცნობობასა და გამოყენების სიმარტივეს უფრო მიმზიდველს ხდის, ვიდრე უსაფრთხო ალტერნატივას. როგორც ღია კოდის AI პლატფორმა, ჩვენ დაგვრჩა შემდეგი ვარიანტები: ჩვენ ავირჩიეთ ვარიანტი 3, ოქროს შუალედი ამ ეტაპზე. ეს ვარიანტი ტვირთია ჩვენი საინჟინრო და უსაფრთხოების გუნდებისთვის და ჩვენ მნიშვნელოვანი ძალისხმევა ჩავდეთ რისკების შესამცირებლად, ამავდროულად AI საზოგადოებას მივეცით საშუალება გამოიყენოს ის ინსტრუმენტები, რომლებსაც თავად ირჩევს. pickle-თან დაკავშირებული რისკების შემცირებისთვის ჩვენს მიერ განხორციელებული ზოგიერთი ძირითადი ზომა მოიცავს: (ტექსტი აქ წყდება, დამატებითი ინფორმაცია არ არის მოწოდებული). ჩვენ ვაპირებთ გავაგრძელოთ ლიდერობა AI საზოგადოების დაცვასა და უსაფრთხოებაში. ამ ნაწილში შედის pickle ფაილებთან დაკავშირებული რისკების მონიტორინგი და მოგვარება. pickle-ის მხარდაჭერის შეწყვეტა ასევე არ არის გამორიცხული, თუმცა, ჩვენ ვცდილობთ მაქსიმალურად დავაბალანსოთ გავლენა საზოგადოებაზე მსგავსი გადაწყვეტილების მიღებისას. მნიშვნელოვანია აღინიშნოს, რომ ზემდგომი ღია კოდის საზოგადოებები, ისევე როგორც მსხვილი ტექნოლოგიური და უსაფრთხოების ფირმები, დიდ... (ტექსტი აქ წყდება, დამატებითი ინფორმაცია არ არის მოწოდებული).