Siber Güvenlik

Dify Platformunda Kritik Güvenlik Açıkları: Başka Kullanıcıların Yapay Zeka Sohbetleri Ele Geçirilebiliyordu

Dify Platformunda Kritik Güvenlik Açıkları: Başka Kullanıcıların Yapay Zeka Sohbetleri Ele Geçirilebiliyordu
Dil okuluna gel, çalışarak ödediğin parayı geri kazan! Nasıl? →

Siber güvenlik araştırmacıları, açık kaynaklı yapay zeka iş akışı platformu Dify'da dört güvenlik açığının ayrıntılarını kamuoyuyla paylaştı. GitHub'da 146.000'i aşkın yıldıza sahip bu platformdaki açıklar, saldırganların herhangi bir kimlik doğrulamasına gerek kalmaksızın başka müşterilerin yapay zeka konuşmalarını gizlice okuyabilmesine imkân veriyordu.

Zafran Security tarafından keşfedilen bu açıklar, toplu olarak DifyTap adıyla kodlandı. Şirketten araştırmacılar Ido Shani ve Gal Zaban, açıkları şöyle değerlendirdi: "Dördünden ikisi kritik önem derecesine sahipti, ikisi kimlik doğrulaması gerektirmiyordu ve üçü Dify'ın çok kiracılı bulut hizmetinde kiracılar arası etki yaratıyordu; yani bir müşterinin verileri başka bir müşteriye açık hale geliyordu."

Bu güvenlik açıkları kullanılırsa saldırganlar, başka müşterilerin uygulamalarındaki özel yapay zeka sohbetlerini okuyabilir ve her mesajla model yanıtını ele geçiren gizli bir veri sızdırma kanalı oluşturabilirdi. Açıkların üçü 1.14.2 sürümüyle giderildi.

Üniversite Destekli Dil Okulu

Kaynak: The Hacker News