DeepSeek Harness-də Kritik Boşluq Aşkarlanıb
DeepSeek şirkətinin AI kod agentlərini tərtibatçı maşınlarında idarə etmək üçün nəzərdə tutulmuş açıq mənbəli DeepSeek Harness alətində ciddi təhlükəsizlik zəifliyi müəyyən edilib. Bu boşluq, sandbox mühitində işləyən bir AI agentinə cəmi bir əmrlə öz sandbox təhlükəsizliyini deaktiv etməyə imkan verir.
Zəifliyin Təfərrüatları və Potensial Təsiri
DeepSeek Harness aləti, AI agentlərinin əmrlərini əməliyyat sistemi səviyyəsindəki bir sandbox daxilində icra edir. Bunun əsas məqsədi, etibarsız fayllar üzərində işləyən agentlərin öz iş sahələrindən kənara yazı yaza bilməməsini təmin etməkdir. Bu, potensial zərərli kodun sistemin digər hissələrinə yayılmasının qarşısını almaq üçün vacib bir təhlükəsizlik mexanizmidir.
Lakin aşkar edilmiş zəiflik sayəsində, agent özü alətin daxili web API-sini çağıraraq bu məhdudiyyəti aradan qaldıra bilirdi. Bu, effektiv şəkildə agentə sandboxdan qaçmağa və nəzərdə tutulmayan sistem resurslarına daxil olmağa imkan yaradırdı. Bu cür bir exploit, sistemə ciddi ziyan vura bilər; məsələn, məlumat oğurlanması, zərərli proqram təminatının quraşdırılması və ya sistemin tam nəzarət altına alınması kimi hallara yol aça bilər.
Mühüm Təhlükəsizlik Dərsi
Bu zəifliyin aşkarlanması, açıq mənbəli AI alətlərində təhlükəsizlik yoxlamalarının kritik əhəmiyyətini bir daha vurğulayır. AI agentlərinin artan istifadəsi ilə, onların işlədiyi mühitlərin və alətlərin etibarlılığını təmin etmək prioritet olmalıdır. Tərtibatçılar, bu cür boşluqların erkən aşkarlanması və aradan qaldırılması üçün daim sayıq olmalı və təhlükəsizlik üzrə ən yaxşı təcrübələri tətbiq etməlidirlər.