Home تقنية يقوم OpenAI وHugging Face بمعالجة الحادث الأمني ​​أثناء تقييم النموذج | itg-ar.com

يقوم OpenAI وHugging Face بمعالجة الحادث الأمني ​​أثناء تقييم النموذج | itg-ar.com

2
0
يقوم OpenAI وHugging Face بمعالجة الحادث الأمني ​​أثناء تقييم النموذج
| itg-ar.com

يقوم OpenAI وHugging Face بمعالجة الحادث الأمني ​​أثناء تقييم النموذج

في الأسبوع الماضي، كشفت شركة Hugging Face عن نوع جديد من الحوادث الأمنية⁠(يفتح في نافذة جديدة) بعد اكتشافها واحتوائها لعامل ذكاء اصطناعي أضر ببنيتها التحتية، وهو أمر نتوقع أن يصبح أكثر شيوعًا مع انتشار النماذج ذات القدرة السيبرانية بشكل متزايد. بعد التحقيق، نعلم الآن أن هذا الحادث بالذات كان مدفوعًا بمجموعة من نماذج OpenAI – بما في ذلك GPT‑5.6 Sol ونموذج ما قبل الإصدار الأكثر قدرة، كل ذلك مع تقليل رفض الإنترنت لأغراض التقييم – أثناء اختباره داخليًا على معيار⁠(يفتح في نافذة جديدة) للقدرات السيبرانية. نحن نعتبر هذا الحادث حادثًا سيبرانيًا غير مسبوق، يتضمن أحدث القدرات السيبرانية، ونحن نستجيب وفقًا لذلك. نحن نشارك النتائج الأولية في هذه المرحلة لمساعدة المدافعين على فهم ما حدث وللمساعدة في معايرة النماذج القادرة الآن على تحقيقها. سنواصل إجراء تحقيق شامل جنبًا إلى جنب مع Hugging Face وسنشارك المزيد من التفاصيل حول نقاط الضعف والحادث والنتائج عند اكتمال تحقيقنا. ما حدث خلال هذه الحادثة وقع هذا الحادث أثناء تقييم داخلي يدفع النماذج إلى متابعة الاستغلال المتقدم باستخدام مسارات هجوم معقدة، في محاولة لتحديد قدراتها السيبرانية. نحن نقدر القدرات السيبرانية القصوى من خلال إجراء هذا التقييم دون استخدام مصنفات الإنتاج لمنع النماذج من متابعة النشاط السيبراني عالي الخطورة. تعمل معاييرنا في بيئة معزولة للغاية، مع تقييد الوصول إلى الشبكة بالقدرة على تثبيت الحزم من خلال برنامج طرف ثالث مستضاف داخليًا يعمل كوكيل وذاكرة تخزين مؤقت لسجلات الحزم. وقد حددت النماذج نقاط الضعف وتسلسلتها عبر بيئة بحث OpenAI والبنية التحتية لإنتاج Hugging Face للحصول على حلول اختبار مباشرة من قاعدة بيانات الإنتاج الخاصة بـ Hugging Face. تشير جميع الأدلة إلى أن النماذج كانت شديدة التركيز على إيجاد حل لـ ExploitGym، حيث بذلت جهودًا كبيرة لتحقيق هدف اختبار ضيق نوعًا ما. أثناء العمل في بيئة الاختبار المعزولة لدينا، أنفقت نماذجنا قدرًا كبيرًا من حساب الاستدلال لإيجاد طريقة للحصول على وصول مفتوح إلى الإنترنت، سعياً لحل مشكلة التقييم. وللحصول على حق الوصول، حددت النماذج واستغلت ثغرة أمنية يوم صفر (والتي كشفنا عنها الآن بشكل مسؤول للمورد) في وكيل ذاكرة التخزين المؤقت لسجل الحزمة. من خلال هذا الوصول، نفذت نماذجنا سلسلة من إجراءات تصعيد الامتيازات والحركة الجانبية في بيئة اختبار البحث لدينا حتى وصلت النماذج إلى عقدة مع إمكانية الوصول إلى الإنترنت. وبعد الوصول إلى الإنترنت، استنتجت النماذج أن Hugging Face من المحتمل أن تستضيف نماذج ومجموعات بيانات وحلول لـ ExploitGym. ومن خلال معرفة ذلك، بحث النموذج عن طرق ونجح في العثور عليها للوصول إلى المعلومات السرية التي يمكنه استخدامها للغش في التقييم. في أحد الأمثلة، قام النموذج بربط العديد من نواقل الهجوم معًا، بما في ذلك استخدام بيانات الاعتماد المسروقة وثغرات يوم الصفر للعثور على مسار تنفيذ التعليمات البرمجية عن بعد على خوادم Hugging Face. اكتشف فريق الأمان في OpenAI هذا النشاط الشاذ داخليًا. اكتشف فريق Hugging Face الأمني ​​وعملاؤه النشاط على بنيتهم ​​التحتية وأوقفوه وبدأوا بالفعل في الاحتواء وإعادة بناء الطب الشرعي باستخدام نماذجهم مفتوحة المصدر عندما اتصلت فرقنا. ونحن نعمل معهم بنشاط لمواصلة التحقيق في الحادث. نحن ممتنون لتعاون Hugging Face السريع والوثيق في التحقيق والمعالجة. الإجراءات التي نتخذها الآن كجزء من التحقيق، نقوم بتنفيذ ضوابط صارمة في تكوين البنية التحتية على حساب سرعة البحث بينما يتم تصحيح الثغرات الأمنية. نحن نطلع لجنة السلامة والأمن لدينا بشكل منتظم على عناصر التحكم هذه وتأثيرها. نحن نعمل مع Hugging Face للتحقيق الجنائي في الحادث. لقد كشفنا بشكل مسؤول عن ثغرة Zero-day المحددة في برنامج الطرف الثالث المستضاف داخليًا ونعمل معهم على التصحيح. لقد أدخلنا Hugging Face في برنامج الوصول الموثوق⁠ وندعم فرقهم في استخدام قدرات نماذجنا بسرعة لتحسين دفاعاتهم. نحن نعمل على تحسين وإضافة حماية أقوى حول التدريب المستقبلي و التقييمات. قمنا هذا الأسبوع بنشر مدونة حول تحسين السلامة والمواءمة في عصر نماذج الأفق الطويل⁠. لم يتم تمكين ضمانات النشر هذه عمدًا أثناء هذا التقييم لأنها كانت تهدف إلى اختبار نقاط الضعف السيبرانية. تشير هذه الحادثة إلى الحاجة إلى تعزيز محاذاة نموذجنا، والحماية السيبرانية أثناء وقت التقييم، والمراقبة أثناء الاختبار الداخلي. نهجنا في تقييم القدرات السيبرانية المتقدمة كما شاركنا مؤخرًا، يعمل الذكاء الاصطناعي على تسريع اكتشاف الثغرات الأمنية واستغلالها. الدرس الأساسي المستفاد من هذا الحادث هو أن نموذج الأمن والسلامة يجب أن يواكب القدرات المتطورة بسرعة. نحن نعمل على تعزيز ممارسات الاحتواء والمراقبة وضوابط الوصول والتقييم المستخدمة أثناء تطوير النموذج. ويظهر تقييم UK AISI أن نماذج مثل GPT‑5.6 Sol قادرة بشكل متزايد على الحفاظ على العمليات السيبرانية المعقدة ومتعددة الخطوات على مدى فترات زمنية طويلة. يشير هذا الحادث إلى أن هذه القدرات النظرية تنطبق في إعدادات العالم الحقيقي. ويوضح الحادث أيضًا أن النماذج المتقدمة يمكنها اكتشاف واستغلال مسارات هجوم جديدة في أنظمة العالم الحقيقي دون الوصول إلى كود المصدر. ويسلط الضوء على ضرورة تطوير القدرات السيبرانية المتقدمة جنبًا إلى جنب مع ضمانات وأدوات دفاعية أقوى. ونعتقد أن النماذج السيبرانية المتقدمة تحتاج إلى مساعدة فرق الأمن في العثور على نقاط الضعف قبل أن يفعلها المهاجمون، وفهم كيفية تقييد نقاط الضعف، ومعالجتها بسرعة الآلة. نحن نستخدم هذه الإمكانات لمواصلة تعزيز الحماية حول تكوين البنية التحتية وبيئات تقييم النماذج؛ وسوف نشارك النتائج التي توصلنا إليها وأفضل الممارسات بينما نتعلم. نحن نشجع المدافعين الآخرين على التقدم بطلب للحصول على وصول موثوق⁠ وتجربة هذه النماذج الآن لترجمة هذه القدرات إلى منع أفضل واكتشاف أسرع واستجابة أكثر فعالية للحوادث. “نحن ممتنون للتعاون مع OpenAI في هذا الموضوع وغيره. تثبت هذه الحادثة، التي ربما تكون الأولى من نوعها، نقطة كنا نؤمن بها منذ فترة طويلة: لن يتم حل سلامة الذكاء الاصطناعي من قبل أي شركة واحدة تعمل في الخفاء. سيتم حلها في العلن، وبشكل تعاوني، مع وصول واسع النطاق إلى الذكاء الاصطناعي لكل مدافع، في كل مكان. “- كليم Delangue، المؤسس المشارك والرئيس التنفيذي لشركة Hugging Face


تم النشر: 2026-07-21 21:09:00

مصدر: openai.com