xAI Grok Build Alətində Ciddi Məlumat Toplama Pozuntusu Aşkarlanıb
Kibertəhlükəsizlik sahəsindəki ən son tapıntılardan biri xAI şirkətinin Grok Build kodlaşdırma CLI aləti ilə bağlı ciddi məlumat məxfiliyi pozuntusunu ortaya qoyub. Məlum olub ki, alət istifadəçilərin işlədikləri faylları deyil, tam Git repozitoriyalarını, bütün commit history və digər həssas məlumatları xAI-ın nəzarətindəki Google Cloud Storage bucket-lərinə yükləyir.
Tədqiqatçının Aşkarı və Texniki Detallar
“cereblab” adı ilə tanınan bir tədqiqatçı, Grok Build-in 0.2.93 versiyasını test edərkən bu anomaliyanı qeydə alıb. Tədqiqatçı, yükləmələrdən birini ələ keçirərək, müdaxilə edilmiş sorğudan Git bundle-ı klonlayıb. Bu proses nəticəsində, agentə yüklənilməməsi açıq şəkildə bildirilmiş bir faylı uğurla geri çəkə bilib. Bu, problemin nə dərəcədə ciddi olduğunu və agentin təlimatlara əməl etmədiyini nümayiş etdirir.
Məlumat Məxfiliyi və Təhlükəsizlik Riskləri
Bu cür həddindən artıq məlumat toplanması, inkişaf etdiricilər və təşkilatlar üçün ciddi təhlükəsizlik riskləri yaradır. Tam Git repozitoriyalarının yüklənməsi, layihənin bütün tarixçəsini, daxili qeydləri, konfiqurasiya fayllarını, API açarlarını və hətta təsadüfən commit edilmiş həssas məlumatları üçüncü tərəfin bulud yaddaşında saxlamaq deməkdir. Bu cür məlumatların icazəsiz ələ keçirilməsi və ya sızması, şirkətin əqli mülkiyyətinə, istifadəçi məlumatlarına və ümumi təhlükəsizliyinə ciddi zərər vura bilər.
Kibertəhlükəsizlik prinsiplərindən biri olan “minimum imtiyaz” və ya “data minimizasiya” qaydası, yalnız zəruri olan məlumatların toplanmasını və saxlanmasını tələb edir. Grok Build-in bu davranışı, adı çəkilən prinsiplərə ziddir və xAI kimi aparıcı bir texnologiya şirkətindən gözlənilən təhlükəsizlik standartlarını şübhə altına qoyur.
xAI-dan Gözləntilər
Məsələnin ciddiliyi nəzərə alınaraq, xAI şirkətinin bu zəifliyi tez bir zamanda aradan qaldırması və istifadəçilərə bu barədə şəffaf məlumat verməsi vacibdir. Gələcəkdə bu cür halların qarşısını almaq üçün daxili təhlükəsizlik protokollarının və kod nəzərdən keçirmə proseslərinin gücləndirilməsi də kritik əhəmiyyət kəsb edir.