
中國AI界新星DeepSeek風頭正勁,其開源模型更被譽為「AI界的Sputnik時刻」,引發全球關注。然而,光鮮亮麗的背後,卻隱藏著令人震驚的安全危機。根據Wiz安全研究人員最新發現,DeepSeek的一個數據庫竟在網上門戶大開,超過一百萬條日誌、聊天記錄、後端細節,甚至包括API密鑰和操作元數據等高度敏感信息,都面臨被不法之徒竊取的風險!
即刻【按此】,用 App 睇更多產品開箱影片
免驗證即可任意存取 數據外洩危機一觸即發
更令人擔憂的是,這個暴露的數據庫位於oauth2callback.deepseek.com:9000和dev.deepseek.com:9000,完全不需要任何身份驗證,任何人都可以通過ClickHouse的HTTP介面,直接在瀏覽器上執行任意SQL查詢,等於是把自家寶庫的鑰匙大剌剌地掛在門口!
這意味著,不法分子可以輕而易舉地訪問、操縱甚至下載數據庫內的內部資料。目前,雖然尚未有證據顯示有其他惡意攻擊者利用此漏洞,但這顆未爆彈的潛在危害實在不容小覷。
AI發展與防護需並駕齊驅
「在沒有相應安全措施的情況下快速採用AI服務,本身就存在風險。」Wiz安全研究員Gal Nagli一語道破當前AI產業發展的隱憂。他指出,當業界目光大多聚焦於未來AI帶來的潛在威脅時,往往忽略了最基本、卻也是最致命的風險,例如這次DeepSeek數據庫的意外暴露事件。
Nagli強調:「保護客戶數據必須是安全團隊的首要任務,安全團隊必須與AI工程師緊密合作,才能有效保護數據並防止洩露。」
視訊播放器 正在載入。
Source:thehackernews.com