Wiz-ისა და Hugging Face-ის ერთობლივი ძალისხმევა AI პლატფორმის უსაფრთხოების გასაუმჯობესებლად
Hugging Face-მა, Wiz-თან თანამშრომლობით, მნიშვნელოვნად გააუმჯობესა თავისი ხელოვნური ინტელექტის პლატფორმის უსაფრთხოება. Wiz-ის მკვლევრების მიერ გამოვლენილი დაუცველობების საფუძველზე, Hugging Face-მა დანერგა Wiz-ის გადაწყვეტილებები დაუცველობის მართვისა და ღრუბლოვანი უსაფრთხოების მდგომარეობის მართვისთვის (CSPM). სტატია დეტალურად განიხილავს ამ ინტეგრაციის სარგებელს, განსაკუთრებით pickle ფაილებთან დაკავშირებულ რისკებსა და Hugging Face-ის ვალდებულებას, დაიცვას მომხმარებლები და ხელი შეუწყოს AI/ML-ის დემ
Wiz-ის მკვლევრებმა Hugging Face-თან ითანამშრომლეს ჩვენი პლატფორმის უსაფრთხოების საკითხებზე და გაუზიარეს მათ თავიანთი აღმოჩენები. Wiz არის ღრუბლოვანი უსაფრთხოების კომპანია, რომელიც ეხმარება თავის მომხმარებლებს პროგრამული უზრუნველყოფის უსაფრთხოდ შექმნასა და შენარჩუნებაში.
ამ კვლევის გამოქვეყნებასთან ერთად, ჩვენ შესაძლებლობას ვიყენებთ, ხაზი გავუსვათ Hugging Face-ის უსაფრთხოების ზოგიერთ დაკავშირებულ გაუმჯობესებას. Hugging Face-მა ცოტა ხნის წინ მოახდინა Wiz-ის ინტეგრირება დაუცველობის მართვისთვის (Vulnerability Management), რაც არის უწყვეტი და პროაქტიული პროცესი ჩვენი პლატფორმის უსაფრთხოების დაუცველობებისგან თავისუფალი შენარჩუნებისთვის. გარდა ამისა, ჩვენ ვიყენებთ Wiz-ს ღრუბლოვანი უსაფრთხოების მდგომარეობის მართვისთვის (CSPM), რაც საშუალებას გვაძლევს უსაფრთხოდ დავაკონფიგურიროთ ჩვენი ღრუბლოვანი გარემო და ვაკონტროლოთ მისი მუდმივი უსაფრთხოება.
Wiz-ის ერთ-ერთი ჩვენი საყვარელი ფუნქციაა დაუცველობების ჰოლისტიკური ხედვა, შენახვიდან გამოთვლამდე და ქსელამდე. ჩვენ ვაწარმოებთ მრავალ Kubernetes (k8s) კლასტერს და გვაქვს რესურსები მრავალ რეგიონში და ღრუბლოვან პროვაიდერთან, ამიტომ ძალზედ სასარგებლოა ცენტრალიზებული ანგარიშის ქონა ერთ ადგილას, თითოეული დაუცველობის სრული კონტექსტური გრაფით. ჩვენ ასევე ავაშენეთ მათ ინსტრუმენტებზე დაყრდნობით, რათა ავტომატურად გამოსწორდეს ჩვენს პროდუქტებში, განსაკუთრებით Spaces-ში, აღმოჩენილი პრობლემები.
ერთობლივი მუშაობის ფარგლებში, Wiz-ის უსაფრთხოების კვლევითმა გუნდმა გამოავლინა ჩვენი სენდბოქსირებული გამოთვლითი გარემოების ხარვეზები სისტემაში თვითნებური კოდის გაშვებით, pickle-ის მეშვეობით. ამ ბლოგისა და Wiz-ის უსაფრთხოების კვლევითი სტატიის კითხვისას, მნიშვნელოვანია გვახსოვდეს, რომ ჩვენ მოვაგვარეთ ექსპლოიტთან დაკავშირებული ყველა პრობლემა და ვაგრძელებთ გულმოდგინებას ჩვენი საფრთხეების გამოვლენისა და ინციდენტებზე რეაგირების პროცესში.
Hugging Face-ში ჩვენ სერიოზულად ვეკიდებით უსაფრთხოებას, რადგან ხელოვნური ინტელექტი სწრაფად ვითარდება და ახალი საფრთხის ვექტორები თითქოს ყოველდღიურად ჩნდება. მაშინაც კი, როდესაც Hugging Face აცხადებს მრავალ პარტნიორობასა და საქმიან ურთიერთობას ტექნოლოგიების უმსხვილეს კომპანიებთან, ჩვენ კვლავ მზად ვართ, მივცეთ ჩვენს მომხმარებლებს და ხელოვნური ინტელექტის საზოგადოებას საშუალება, პასუხისმგებლობით ექსპერიმენტი ჩაატარონ და ფუნქციონირებაში მოიყვანონ AI/ML სისტემები და ტექნოლოგიები.
ჩვენ მიზნად ვისახავთ ჩვენი პლატფორმის უზრუნველყოფას, ისევე როგორც AI/ML-ის დემოკრატიზაციას, რათა საზოგადოებამ შეძლოს წვლილის შეტანა და იყოს ამ პარადიგმის შემცვლელი მოვლენის ნაწილი, რომელიც გავლენას მოახდენს ყველას. ჩვენ ვწერთ ამ ბლოგს, რათა დავადასტუროთ ჩვენი ვალდებულება, დავიცვათ ჩვენი მომხმარებლები და კლიენტები უსაფრთხოების საფრთხეებისგან.
ქვემოთ ასევე განვიხილავთ Hugging Face-ის ფილოსოფიას სადავო pickle ფაილების მხარდაჭერასთან დაკავშირებით, ისევე როგორც pickle ფორმატიდან ჩამოშორების საერთო პასუხისმგებლობას. უახლოეს მომავალში მრავალი სხვა საინტერესო უსაფრთხოების გაუმჯობესება და განცხადება გველის. პუბლიკაციები არა მხოლოდ განიხილავს Hugging Face-ის პლატფორმის საზოგადოებისთვის უსაფრთხოების რისკებს, არამედ მოიცავს AI-ის სისტემურ უსაფრთხოების რისკებს, ისევე როგორც შერბილების საუკეთესო პრაქტიკებს.
ჩვენ კვლავ მზად ვართ, უზრუნველვყოთ ჩვენი პროდუქტების, ჩვენი ინფრასტრუქტურისა და AI საზოგადოების უსაფრთხოება, ასე რომ, დაელოდეთ უსაფრთხოების შესახებ შემდგომ ბლოგპოსტებსა და თეთრ დოკუმენტებს. ჩვენ დიდ მნიშვნელობას ვანიჭებთ გამჭვირვალობასა და თანამშრომლობას საზოგადოებასთან, რაც მოიცავს დაუცველობების იდენტიფიცირებასა და გამჟღავნებაში მონაწილეობას, უსაფრთხოების პრობლემების გადაჭრაზე თანამშრომლობასა და უსაფრთხოების ინსტრუმენტების შექმნას.
ქვემოთ მოცემულია თანამშრომლობით მიღწეული ჩვენი უსაფრთხოების წარმატებების მაგალითები, რომლებიც მთელ AI საზოგადოებას ეხმარება უსაფრთხოების რისკების შემცირებაში: AI/ML-მა შემოიტანა შეტევის ახალი ვექტორები, მაგრამ მრავალი ამ შეტევისთვის შერბილების მეთოდები დიდი ხანია არსებობს და კარგად არის ცნობილი. უსაფრთხოების პროფესიონალებმა უნდა უზრუნველყონ, რომ გამოიყენონ შესაბამისი უსაფრთხოების კონტროლი AI რესურსებსა და მოდელებზე.
გარდა ამისა, ქვემოთ მოცემულია რამდენიმე რესურსი და საუკეთესო პრაქტიკა ღია კოდის პროგრამულ უზრუნველყოფასთან და მოდელებთან მუშაობისას: Pickle ფაილები იყო Wiz-ის მიერ ჩატარებული კვლევების უმეტესი ნაწილის, ისევე როგორც უსაფრთხოების მკვლევრების სხვა ბოლოდროინდელი პუბლიკაციების საფუძველი Hugging Face-ის შესახებ. Pickle ფაილები დიდი ხანია მიიჩნევა უსაფრთხოების რისკებთან დაკავშირებულად; იხილეთ ჩვენი დოკუმენტები დამატებითი ინფორმაციისთვის: https://huggingface.co/docs/hub/en/security-pickle ამ ცნობილი უსაფრთხოების ხარვეზების მიუხედავად, AI/ML საზოგადოება კვლავ ხშირად იყენებს pickle-ებს (ან მსგავსად ტრივიალურად ექსპლოატაციად ფორმატებს).
მრავალი ამ გამოყენების შემთხვევა დაბალი რისკის შემცველია ან განკუთვნილია ტესტირებისთვის, რაც pickle ფაილების ნაცნობობასა და გამოყენების სიმარტივეს უფრო მიმზიდველს ხდის, ვიდრე უსაფრთხო ალტერნატივას. როგორც ღია კოდის AI პლატფორმა, ჩვენ დაგვრჩა შემდეგი ვარიანტები: ამ დროისთვის ჩვენ ავირჩიეთ მე-3 ვარიანტი, შუალედური გზა. ეს ვარიანტი ტვირთია ჩვენი საინჟინრო და უსაფრთხოების გუნდებისთვის და ჩვენ მნიშვნელოვანი ძალისხმევა ჩავდეთ რისკების შესამცირებლად, ამასთან, AI საზოგადოებას საშუალება მივეცით გამოიყენოს მათთვის სასურველი ინსტრუმენტები.
pickle-თან დაკავშირებული რისკების შესამცირებლად ჩვენ მიერ განხორციელებული ზოგიერთი ძირითადი ზომა მოიცავს: ჩვენ ვაპირებთ გავაგრძელოთ ლიდერობა AI საზოგადოების დაცვასა და უზრუნველყოფაში. ამის ნაწილი იქნება pickle ფაილებთან დაკავშირებული რისკების მონიტორინგი და მოგვარება. pickle-ის მხარდაჭერის შეწყვეტა ასევე არ არის გამორიცხული, თუმცა, ჩვენ მაქსიმალურად ვცდილობთ დავაბალანსოთ გავლენა საზოგადოებაზე ასეთი გადაწყვეტილების მიღებისას. მნიშვნელოვანია აღინიშნოს, რომ ღია კოდის ზედა დინების საზოგადოებები, ისევე როგორც მსხვილი ტექნოლოგიური და უსაფრთხოების ფირმები, დიდი.
თეგები:
#ხელოვნური ინტელექტი
#კიბერუსაფრთხოება
#hugging face
#wiz
#ai/ml
#პლატფორმის უსაფრთხოება
#დაუცველობები
#ღრუბლოვანი უსაფრთხოება
#pickle ფაილები
#საფრთხეების მართვა
წყარო: huggingface.co
AI-ით გადამუშავებული