adblock check

База данных DeepSeek оказалась в открытом доступе: с историей чатов и не только

На данный момент уязвимость уже залатали, но, конечно, это ударит по репутации популярного ИИ-проекта

Вчера, 29 января, специалисты компании Wiz Research сообщили, что им удалось обнаружить на просторах интернета общедоступную базу данных, которая связана с искусственным интеллектом DeepSeek и управляется посредством ClickHouse (система взаимодействия с базами данных, разработанная компанией Яндекс и выложенная в опенсорс). Она, по словам исследователей, предоставляет пользователям с определёнными техническими навыками возможность производить различного рода операции, получая доступ к внутренним данным чат-бота — в открытой базе имеется миллион записей с историей чатов, секретными ключами, данными бэкэнда и другой крайне конфиденциальной информацией, которую разработчики нового ИИ не смогли надёжно защитить.

«В течение нескольких минут нам удалось обнаружить общедоступную базу данных ClickHouse, связанную с DeepSeek, которая была полностью открытой, не требовала аутентификации и раскрывала конфиденциальные данные. Эта база была размещена на oauth2callback.deepseek.com:9000 и dev.deepseek.com:9000», — рассказали специалисты Wiz Research.

Более того, исследователи сообщили о том, что им удалось получить полный контроль над данной базой данных и возможность повышать привилегии в среде DeepSeek тоже без необходимости проходить аутентификацию. У обнаруженной БД просто не было механизма защиты от вмешательства извне. Соответственно, используя обычный HTTP-интерфейс базы данных ClickHouse представители Wiz Research смогли напрямую выполнять произвольные SQL-запросы в базу данных через браузер.

База данных DeepSeek оказалась в открытом доступе: с историей чатов и не только

Благодаря команде show tables им удалось раскрыть доступный набор данных — включая таблицу log_stream, в которой хранятся обширные журналы с конфиденциальными данными.

База данных DeepSeek оказалась в открытом доступе: с историей чатов и не только

Исследователи заявили, что данный уровень доступа предоставляет злоумышленникам возможность получить даже фактические текстовые сообщения из чатов, а также текстовые пароли и локальные файлы с важной информацией пользователей прямо с сервера DeepSeek.

База данных DeepSeek оказалась в открытом доступе: с историей чатов и не только

Естественно, вся эта информация попала на официальный сайт Wiz Research только после того, как подробное описание уязвимости отправили разработчикам нашумевшего ИИ — на данный момент дыра в защите уже устранена. Хотя, конечно, если злоумышленники догадались до аналогичных манипуляций с базой данных раньше исследователей из Wiz Research, то им, вероятно, удалось сохранить приличный пласт конфиденциальной информации самой DeepSeek и её пользователей.

Источник

ИИ ИИ
6,1K участников
Вступить
4 комментария по лайкам по дате
Оставьте комментарий...
Оставьте комментарий...
Хахаха. Никогда такого не было и вот опять.
Могу ошибаться, но по-моему это вообще проблема опенсорса, что всякием конкурентам или мошенникам проще искать дыры для сливов данных, и хорошо, если первыми их найдут «белые хакеры» которые указывают за вознаграждения компаниям на их дыры.

Так было много с кем, даже с телеграм, и ничего страшного.

И людям очередной раз стоит напомнить, чтобы критические данные о себе они нигде не оставляли, и беспокоиться им ни о чем не придется.
Хорошо, что DeepSeek никогда не пользовался и не пользуюсь, видно чувствовал, что-то не так.
Открою секрет. ОпенАИ уже несколько раза успела так же накосячить и ничего. Сливы баз данных сейчас обыденность. А для нашей страны уже норма, ни Яндексу ни Сберу даже штрафов не выписали за то что они сотлиг базы данных пользователей своих продуктов.