Hızlı İyileştirme Yeni Güven Modeli (JFrog ve OpenAI Sıfır Gün Buluntuları)

Özgün başlık: Fast Remediation Is the New Trust Model (JFrog and OpenAI Zero-Day Findings)
Yapay zekanın keşfettiği güvenlik açıkları çağında güven, en hızlı müdahale edenlere ve kurulan işbirliği düzeyine aittir. Yapay zeka modelleri sürekli olarak yeni güvenlik açıkları sınıflarını açığa çıkardıkça, yazılım ürünleri tamamen yeni bir güvenlik standardına tabi tutuluyor. Daha geçen hafta, OpenAI ve Hugging Face türünün ilk örneği olabilecek bir olayı ortaklaşa açıkladılar: Sınır siber yeteneklerinin dahili değerlendirmesi sırasında, OpenAI'nin modelleri, izole bir araştırma ortamında üretim güvenceleri olmadan kasıtlı olarak çalışıyor, kendi sanal alanından kaçmak, açık internete ulaşmak ve Hugging Face'in altyapısından değerlendirme yanıtlarını çıkarmak için otonom olarak keşfedildi ve zincirlenmiş güvenlik açıklarını kullandı. Sektörün dikkat etmesi doğru. Bu, insanların değil yazılımın makine hızında incelediği, zincirlediği ve güvenlik açıklarından yararlandığı bir dünyanın önizlemesidir. JFrog ve OpenAI ekiplerinin güvenlik olaylarını çözüme ulaştırmak için nasıl işbirliği yaptığını ve sonucun neden sektörün şu anda ihtiyaç duyduğu güven modelini gösterdiğine inandığımızı paylaşmak istiyoruz. Bir güvenlik değerlendirmesi sırasında, OpenAI'in modelleri, kendi kendine barındırılan Artifactory kurulumlarında, istenmeyen internet erişimi elde etmek için kullanılabilecek, önceden bilinmeyen sıfır gün güvenlik açıklarını belirledi. OpenAI'ın güvenlik ekibi, güvenlik açıklarını sorumlu bir şekilde ve derhal bize açıkladı. Güvenlik ekibimiz, rapora hak ettiği aciliyetle, dünyada bilinmeyen gerçek bir sıfır gün olarak davrandı ve buna göre hareket etti.
Hem kendi kendine barındırılan hem de buluttaki tüm JFrog müşterileri için bir düzeltme geliştirdik, doğruladık ve yayınladık. Bulut müşterileri zaten korunmaktadır; Kendi kendine barındırılan müşterilere, güvenlik danışma belgemizde belirtilen sabit sürümlere yükseltme yapmaları konusunda bilgi verildi. ( Yapay 7.161 ) OpenAI'ın güvenliği ve kırmızı ekipleriyle omuz omuza çalışmamız ilk kez değil, son da olmayacak. Ekiplerimiz, açıklardan yararlanılmadan önce güvenlik açıklarını belirlemek ve yamamak için sürekli olarak işbirliği yapıyor, CVE'ler yayınlıyor ve her bulgunun arkasındaki araştırmacılara itibar ediyor.