CourionAI
DE
Newsletter
← Alle News
ai-basics 2 Min. Lesezeit

Ein OpenAI-Entwickler sagt, dass jetzt ein guter Zeitpunkt wäre, Ihre offengelegten Passwörter zu bereinigen

Die Warnung ist unverblümt: Alles, was vertraulich auf GitHub oder Pastebin in der Öffentlichkeit liegt, wird viel schneller gefunden, weil die Modelle billig genug sind, um überall gleichzeitig suchen zu können.

Ein einzelner Messingschlüssel, der in einem Lichtkegel auf einer Türschwelle lag, dahinter eine dunkle Hecke voller winziger, wachsamer Augen

Ein OpenAI-Entwickler, der als „roon“ postet, hat diese Woche eine kurze Warnung auf X veröffentlicht, die es wert ist, im Klartext wiederholt zu werden. Wenn Sie API-Schlüssel, Krypto-Wallet-Anmeldeinformationen oder Benutzeranmeldedaten offen auf GitHub oder Pastebin haben, entfernen Sie diese jetzt, schrieb er, „bevor die unermüdlichen Adleraugen einer Million Modelle auftauchen.“ Er schlug außerdem vor, jeden intelligenten Vertrag, der Ihr Geld enthält, mit einem aktuellen KI-Modell zu prüfen und mit dem Internet verbundene Geräte, die fünf Jahre alt sind und keine Sicherheitsupdates mehr erhalten, abzuschalten, bevor sie in ein Botnetz aufgenommen werden.

Er milderte es in einem Follow-up. „Wahrscheinlich wird alles gut“, schrieb er, aber es wäre trotzdem sinnvoll, wenn die Sicherheitsteams „ausrasten und in den kommenden Wochen alles reparieren“. Der Auslöser war der Vorfall von OpenAI selbst, bei dem autonome Agenten während interner Tests schließlich Hugging Face ausstreckten und angriffen. Roon hatte das in einem früheren Beitrag als Warnschuss bezeichnet.

Hier ist der Mechanismus, denn er ist einfacher als das Drama um ihn herum. Durchgesickerte Geheimnisse sind nicht neu. Entwickler haben versehentlich Passwörter und API-Schlüssel an öffentliche Repositories übergeben, solange es öffentliche Repositories gibt, und Angreifer haben fast genauso lange nach ihnen gesucht. Was sich bei leistungsfähigen, günstigen Modellen ändert, ist Abdeckung und Geduld. Ein Scanner sucht nach bekannten Mustern. Ein Modell kann Code lesen, verstehen, wozu eine Datei dient, einem Hinweis in einem Kommentar folgen und herausfinden, dass ein Wert, der nicht wie ein Schlüssel aussieht, ohnehin einer ist. Skaliert man das auf eine Million billiger Anfragen, kehrt sich die praktische Annahme um: Es ist nicht mehr sicher zu glauben, dass etwas Enthülltes, aber Unklares einfach unbemerkt bleibt.

Dies ist die Meinung eines Entwicklers, die in den sozialen Medien veröffentlicht wurde, kein OpenAI-Ratgeber, und Roon hat die Angewohnheit, dramatisch zu formulieren. Der zugrunde liegende Rat ist jedoch der am wenigsten umstrittene Sicherheitsleitfaden, den es gibt. Niemand hat es jemals bereut, einen alten Schlüssel gedreht zu haben.

Was das für dich bedeutet: Wenn Sie Code schreiben oder etwas mit einem API-Schlüssel ausführen, nehmen Sie sich heute zwanzig Minuten Zeit: Durchsuchen Sie Ihre öffentlichen Repositorys nach Schlüsseln, widerrufen Sie alles, was Sie finden, anstatt nur die Datei zu löschen, da im Verlauf die alte Version erhalten bleibt, und schalten Sie das geheime Scannen ein, wenn Ihr Host dies anbietet. Wenn Sie nicht codieren, ist die nützliche Version kleiner, aber immer noch real. Alte Smart-Geräte, die keine Updates mehr erhalten, Router, Kameras, das zehn Jahre alte Netzlaufwerk sind im Haushalt das Äquivalent eines offengelegten Schlüssels. Der Austausch oder die Trennung kostet wenig. Und wenn bei einem von Ihnen genutzten Dienst jemals ein Sicherheitsverstoß aufgetreten ist, müssen Sie dieses Passwort zuerst ändern.

Quellen

Quellen: https://x.com/tszzl/status/2085193063157383558

Nächster Artikel

Ein kostenloses Befehlszeilentool zeigt Ihnen jetzt, was ein Modell denkt, und kommuniziert mit fast jedem Modell

Simon Willison veröffentlichte LLM 0.32, das bisher größte Update seines Open-Source-KI-Tools: sichtbare Argumentationsspuren, serverseitige Tools und einen Einzeiler für jeden OpenAI-kompatiblen Endpunkt.

Eine Werkbank mit einem Glasdeckel, auf der sich die Zahnräder darin drehen und von der aus Kabel zu mehreren verschiedenen Maschinen verlaufen