CourionAI
ES
Boletín
← Todas las noticias
ai-basics 2 min de lectura

Un desarrollador de OpenAI dice que ahora sería un buen momento para limpiar sus contraseñas expuestas

La advertencia es contundente: cualquier cosa sensible que se encuentre en público en GitHub o Pastebin está a punto de ser encontrada mucho más rápido, porque los modelos son lo suficientemente baratos como para buscarlos en todas partes a la vez.

Una sola llave de latón situada en un charco de luz en el escalón de una puerta, con un seto oscuro detrás lleno de pequeños ojos observadores.

Un desarrollador de OpenAI que publica como “roon” publicó una breve advertencia sobre X esta semana y vale la pena repetirla en lenguaje sencillo. Si tiene claves API, credenciales de billetera criptográfica o datos de inicio de sesión de usuario a la vista en GitHub o Pastebin, elimínelos ahora, escribió, “antes de que los incansables ojos de águila de un millón de modelos vengan a mirar”. También sugirió auditar cualquier contrato inteligente que contenga su dinero con un modelo de IA actual y apagar los dispositivos conectados a Internet que tengan cinco años y que ya no reciban actualizaciones de seguridad antes de que sean reclutados en una botnet.

Lo suavizó en un seguimiento. Las cosas “probablemente todo estarán bien”, escribió, pero todavía tendría sentido que los equipos de seguridad “se asusten y parcheen todo en las próximas semanas”. El desencadenante fue el propio incidente de OpenAI, en el que agentes autónomos durante las pruebas internas finalmente se acercaron y atacaron a Hugging Face. Roon lo había llamado un disparo de advertencia en una publicación anterior.

He aquí el mecanismo, porque es más sencillo que el drama que lo rodea. Los secretos filtrados no son nuevos. Los desarrolladores han enviado accidentalmente contraseñas y claves API a repositorios públicos desde que existen los repositorios públicos, y los atacantes los han escaneado durante casi el mismo tiempo. Lo que cambia con los modelos económicos y capaces es la cobertura y la paciencia. Un escáner busca patrones conocidos. Un modelo puede leer código, comprender para qué sirve un archivo, seguir una pista en un comentario y determinar que un valor que no parece una clave es uno de todos modos. Amplíe eso a través de un millón de solicitudes baratas y la suposición práctica cambia: ya no es seguro pensar que algo expuesto pero oscuro simplemente pasará desapercibido.

Esta es la opinión de un desarrollador publicada en las redes sociales, no un aviso de OpenAI, y Roon tiene la costumbre de utilizar frases dramáticas. Pero el consejo subyacente es la guía de seguridad menos controvertida que existe. Nadie se ha arrepentido nunca de haber roto una llave vieja.

Qué significa esto para ti: si programas o administras algo que utiliza una clave API, dedica hoy veinte minutos a buscar claves en tus repositorios públicos. Revoca cualquier clave que encuentres en vez de limitarte a borrar el archivo, porque el historial conserva la versión anterior, y activa el escaneo de secretos si tu plataforma lo ofrece. Aunque no programes, hay una versión doméstica del mismo problema: dispositivos inteligentes sin actualizaciones, routers, cámaras o aquella unidad de red de hace diez años equivalen a una clave expuesta. Sustituirlos o desconectarlos cuesta poco. Si un servicio que utilizas ha sufrido una filtración, cambia primero esa contraseña.

Fuentes

Fuentes: https://x.com/tszzl/status/2085193063157383558

Siguiente artículo

Una herramienta gratuita de línea de comandos ahora le muestra lo que piensa un modelo y habla con casi cualquier modelo

Simon Willison lanzó LLM 0.32, la mayor actualización de su herramienta de inteligencia artificial de código abierto hasta el momento: rastros de razonamiento visibles, herramientas del lado del servidor y una sola línea para cualquier punto final compatible con OpenAI.

Un banco de trabajo con una tapa de vidrio que muestra los engranajes girando en el interior y los cables que salen de él hacia varias máquinas diferentes.