Wiz Research-dən Həyəcan Təbili: LiteLLM AI Gateway-lərində Təhlükəsizlik Riski
Wiz Research tərəfindən fevral ayında aparılan skanlamalar zamanı internetə açıq olan LiteLLM serverlərinin təxminən hər onundan birinin LiteLLM-in öz quraşdırma bələdçisində verilmiş nümunə “sk-1234” admin açarını qəbul etdiyi müəyyən edilib. Bu tapıntı, şirkətlərin süni intellekt (AI) infrastrukturunda ciddi təhlükəsizlik zəifliyinə işarə edir. “sk-1234” açarı LiteLLM AI Gateway üçün administrator səlahiyyətidir və bu açarı ələ keçirən hər hansı bir şəxs gateway üzərində tam nəzarət əldə edə bilər.
LiteLLM Nədir və Niyə Bu Təhlükəlidir?
LiteLLM, şirkətlərin öz tətbiqləri ilə AI model provayderləri arasında istifadə etdiyi açıq mənbəli bir AI Gateway proqram təminatıdır. Bu, AI tətbiqlərinin idarə edilməsi, təhlükəsizliyi və resurslara çıxışının optimallaşdırılması üçün kritik bir vasitədir. Administrator açarının defolt olaraq saxlanılması və ya nümunə açardan istifadə edilməsi, icazəsiz giriş üçün geniş bir yol açır.
Wiz Research-in məlumatına görə, bu açara sahib olan hər kəs gateway vasitəsilə keçən bütün məlumatları oxuya, parametrləri dəyişdirə və potensial olaraq AI modellərinə göndərilən sorğuları manipulyasiya edə bilər. Bu isə həssas korporativ məlumatların, intellektual mülkiyyətin və istifadəçi verilənlərinin təhlükə altında olması deməkdir.
Potensial Nəticələr və Məsləhətlər
Bu təhlükəsizlik boşluğunun istismarı ilə hakerlər yalnız məlumatları ələ keçirməklə kifayətlənməyib, həm də AI xidmətlərini poza, sui-istifadə edə və ya sistemə daha dərin zərərli proqramlar yerləşdirə bilərlər. Şirkətlər bu tip defolt və ya zəif açarların qorunmasına xüsusi diqqət yetirməlidirlər.
Kibertəhlükəsizlik mütəxəssisləri, LiteLLM istifadəçilərinə aşağıdakı addımları atmağı tövsiyə edir:
- Bütün LiteLLM AI Gateway instansiyalarında “sk-1234” nümunə açarını dərhal dəyişdirmək.
- Güclü və unikal administrator şifrələri təyin etmək.
- Mütəmadi təhlükəsizlik yoxlamaları və penetrasiya testləri aparmaq.
- Sistem jurnal qeydlərini (logları) nəzarətdə saxlamaq və şübhəli fəaliyyətləri izləmək.
- AI Gateway konfiqurasiyalarını ən az imtiyaz (least privilege) prinsipinə uyğun qurmaq.
Süni İntellekt İnfrastrukturunun Qorunması Vacibdir
AI texnologiyalarının sürətli inkişafı ilə onların təhlükəsizliyi də böyük əhəmiyyət kəsb edir. Bu hadisə bir daha göstərir ki, hər hansı bir AI infrastrukturunun quraşdırılması zamanı defolt parametrlərin və nümunə açarların istifadəsindən çəkinmək və mütəmadi olaraq təhlükəsizlik protokollarını yeniləmək həyati əhəmiyyət daşıyır.