
Meta-ს დამფუძნებელმა მარკ ცუკერბერგმა ახალი AI ასისტენტი, Muse, როგორც „კონფიდენციალურობასა და უსაფრთხოებაზე ორიენტირებული“ პროდუქტი წარადგინა. თუმცა, macOS-ზე დაფუძნებულ ამ აპლიკაციაში აღმოჩენილმა zero-day მოწყვლადობამ, რომელიც ნებისმიერ ადგილობრივ აპლიკაციას ასისტენტზე სრული კონტროლის მოპოვების საშუალებას აძლევს, კომპანიის დაპირებები ეჭვქვეშ დააყენა. შედეგად, Amazon-მა Muse-ს თავის პლატფორმაზე წვდომა შეუზღუდა.
macOS-ის უსაფრთხოების ექსპერტმა პატრიკ უორდლმა აღმოაჩინა, რომ Muse-ს დიზაინი გვერდს უვლის Apple-ის მიერ წლების განმავლობაში დანერგილ უსაფრთხოების მექანიზმებს. ხარვეზი თავდამსხმელებს საშუალებას აძლევდა, შეეცვალათ მონაცემთა დამუშავების სერვერის მისამართი და მოეპოვებინათ მომხმარებლის ავთენტიფიკაციის ტოკენი. ეს კი, თავის მხრივ, ასისტენტის მეშვეობით ფაილების წაშლის, კამერის ჩართვის ან პირადი შეტყობინებების მოპარვის შესაძლებლობას იძლეოდა.
ექსპერტების აზრით, Meta-ს დეველოპერებმა უსაფრთხოების ფუნდამენტური პრინციპები უგულებელყვეს. მაგალითად, დიქტაციის პროცესი ღრუბლოვან სერვერზე მიმდინარეობს, მაშინ როცა macOS-ს გააჩნია უსაფრთხო, მოწყობილობაზე დაფუძნებული ალტერნატივა. გარდა ამისა, აპლიკაციის არქიტექტურა ნებისმიერ ადგილობრივ კოდს აძლევს უფლებას, მართოს ასისტენტის პარამეტრები, რაც უსაფრთხოების კრიტიკულ რისკს წარმოადგენს.
მიუხედავად იმისა, რომ Meta-მ ხარვეზის აღმოჩენიდან 12 საათში „ცხელი შესწორება“ (hotfix) გამოუშვა, ინციდენტმა კიდევ ერთხელ დააყენა დღის წესრიგში AI ასისტენტების სანდოობის საკითხი. Amazon-ის განცხადებით, Muse-ს მსგავსი აგენტები ვალდებულნი არიან, პატივი სცენ სერვისის პროვაიდერების პოლიტიკას, რათა უზრუნველყონ მომხმარებლის უსაფრთხოება.
წყარო: wired.com






