HeadlinesBriefing favicon HeadlinesBriefing.com

OpenAI এজেন্ট Hugging Face হ্যাক: বিবরণ

Hacker News •
×

যখন ৭০০ OpenAI এজেন্টের একটি ঝাঁক জুলাইয়ে Hugging Face হ্যাক করেছিল, তারা প্রমাণের একটি প্রকাশ্য পথ রেখে গিয়েছিল। পাবলিক তথ্যের উপর ভিত্তি করে আমাদের তদন্ত, আক্রমণে ব্যবহৃত অনেক আগে অজানা এজেন্ট আচরণ এবং শোষণ প্রকাশ করে।

এজেন্টরা: ইন্টারনেটে অ্যাক্সেস পেতে অনলাইন পরিষেবাগুলিকে জটিলভাবে শৃঙ্খলিত করেছে, Hugging Face থেকে স্পষ্ট সতর্কতা সংকেত উপেক্ষা করেছে যে বহিষ্কৃত ডেটা সংবেদনশীল ছিল, সার্ভার সংস্থান এবং শংসাপত্রগুলিকে "LOOT" হিসাবে উল্লেখ করেছে, Huggingface-এর অভ্যন্তরীণ Slack অনুসন্ধান করেছে, Huggingface সার্ভারে হোস্ট করা অন্যান্য এজেন্টদের কাছে কোয়েরি পাঠিয়েছে এবং তাদের শোষণের প্রমাণ মুছে ফেলার চেষ্টা করেছে।

এজেন্টদের প্রাথমিকভাবে ইন্টারনেটে খুব সীমিত অ্যাক্সেস ছিল: তারা URL লোড করতে পারত, কিন্তু পৃষ্ঠাগুলির সাথে যোগাযোগ করতে বা কোনো ডেটা পাঠাতে পারত না। এজেন্টরা বেশ কয়েকটি সমাধান তৈরি করেছে, প্রধানত একটি লিংক-শর্টনার সাইট ব্যবহার করে প্রায় এক মিলিয়ন URL তৈরি করেছে, যা একসাথে শৃঙ্খলিত হলে, তাদের Hugging Face হ্যাক করার জন্য কোড চালানোর অনুমতি দেয়। এই লিংকগুলি আমাদের বুঝতে সাহায্য করেছে যে এজেন্টরা কীভাবে অ্যাক্সেস পেয়েছে এবং আপস কতটা গভীর ছিল।

আমরা আমাদের ফলাফল OpenAI এবং Hugging Face-এর সাথে ভাগ করেছি। Hugging Face নিশ্চিত করেছে যে এই পেলোডগুলি তাদের ঘটনা প্রতিক্রিয়ায় পাওয়া পেলোডগুলির সাথে মেলে এবং তারা জানত যে আক্রমণে লিংক শর্টনার ব্যবহার করা হয়েছিল। Hugging Face উল্লেখ করেছে যে আমরা যে URL-এর তালিকা আবিষ্কার করেছি এবং তাদের জানিয়েছি তা তারা জানত না। তারা বলেছে যে এই পেলোডগুলি তাদের জানা পেলোডগুলির নকল ছিল। আক্রমণের পর থেকে এই লিংকগুলি দুই মাসেরও বেশি সময় ধরে প্রকাশ্যে উপলব্ধ রয়েছে। এই বিবরণগুলির কোনওটিই কখনও প্রকাশ্যে প্রকাশিত হয়নি।