Раскрыта база данных DeepSeek, включая подсказки и все истории чатов
Стремительный взлет китайской платформы генеративного искусственного интеллекта DeepSeek привлек пристальное внимание западных исследователей к сервису. На фоне шумихи компания облачной безопасности Wiz представила выводы, которые показывают, что DeepSeek оставила одну из своих критически важных баз данных открытой. Детали бэкэнда, системные журналы, запросы пользователей и даже токены аутентификации API пользователей – в общей сложности более 1 миллиона записей доступны посторонним лицам.
Команда Wiz Research ответственно сообщила об этом DeepSeek, которая в свою очередь раскрыла проблему.
«В течение нескольких минут мы обнаружили общедоступную базу данных ClickHouse, связанную с DeepSeek, полностью открытую и неаутентифицированную, раскрывающую конфиденциальные данные», - поясняют исследователи в своем отчете, уточняя, что эта информация позволила «получить полный контроль над базой данных и потенциальное повышение привилегий в среде DeepSeek без какой-либо аутентификации или механизма защиты от внешнего мира».
«Используя HTTP-интерфейс ClickHouse, мы получили доступ к /playpath, что позволило напрямую выполнять произвольные SQL-запросы через браузер. Выполнение простого запроса SHOW TABLES; вернуло полный список доступных наборов данных», - продолжают исследователи.
Wiz обращает внимание на то, что, пока многие обеспокоены футуристическими угрозами от ИИ, реальную опасность представляют базовые риски, такие как случайное воздействие на базы данных.
«Поскольку ИИ глубоко интегрируется в бизнес по всему миру, отрасль должна осознавать риски обработки конфиденциальных данных и применять меры безопасности наравне с теми, которые требуются для поставщиков публичных облачных услуг и основных поставщиков инфраструктуры», - подытоживают исследователи.
Источник: https://www.wiz.io/blog/wiz-research-uncovers-exposed-deepseek-database-leak