AI News

AI 基礎設施中供應鏈漏洞的日益威脅

在人工智慧(AI)平台正成為現代數位基礎設施基石的時代,這些平台的安全性至關重要。最近,ChatGPT 背後的組織 OpenAI 確認,他們發現了一起源於第三方供應鏈受損的安全漏洞。這一事件與廣泛使用的 Axios HTTP 程式庫中的漏洞有關,它嚴正提醒我們軟體生態系統的互連性,以及繼承自外部依賴項的風險。

隨著 Creati.ai 持續監控尖端 AI 開發與企業級安全性的交集,該事件凸顯了 AI 公司在審查開發工具方面必須進行關鍵性的轉變。此事件核心在於 3 月 31 日 Axios 程式庫的受損,這強調了即便是大型企業也無法對源於軟體供應鏈深處的攻擊免疫。

理解 Axios 受損事件的範圍

OpenAI 所報告的安全事件被歸類為供應鏈攻擊。與傳統的直接駭客攻擊不同,供應鏈攻擊利用了一段受信任的程式碼——在本例中即為 Axios HTTP 程式庫,這是一個開發人員常用的標準工具,用於從瀏覽器應用程式和 Node.js 環境中發出 HTTP 請求。

由於 Axios 被整合到全球數以千計的應用程式中,攻擊者損害該程式庫後,就有可能獲得存取任何使用該易受攻擊版本的平台的未經授權權限。OpenAI 的內部稽核顯示,此漏洞導致系統級程序可能受到未經授權的互動,促使該公司的安全工程團隊立即採取了全面性的回應。

事件影響總結

類別 影響狀態 緩解措施
使用者資料 極小暴露 已執行憑證輪替
系統完整性 已確認安全 已修補 Axios 依賴項
服務持續性 無中斷 已啟用即時監控

OpenAI 的迅速回應與補救

在檢測到與 Axios 依賴項相關的異常後,OpenAI 迅速採取行動以控制攻擊者潛在的影響範圍。根據內部報告,主要路徑是其內部工具集中包含了一個受損版本的 Axios 程式庫。

補救過程是多方面的,重點在於立即消除威脅與長期的診斷改進。透過更新安全憑證並回滾受損的整合,OpenAI 確保在廣泛升級發生前,攻擊面已降至最低。

「使用者資料的安全是我們營運的基石,」該平台的一位發言人指出。「透過識別出此依賴項相關的漏洞,我們已成功降低了風險,並加強了防禦協定,以防範未來出現類似的供應鏈威脅。」

安全清除協定

OpenAI 的工程團隊實施了以下措施來清理並保護其生態系統:

  • 依賴項審查: 對軟體堆疊中目前使用的所有第三方程式庫進行全面稽核。
  • 憑證輪替: 立即作廢並更新所有可能受到受損程式庫影響的存取權杖與安全憑證。
  • 自動化掃描: 實施即時供應鏈安全掃描器,以便在「中毒」套件合併到生產程式碼庫之前進行檢測。
  • 零信任(Zero-Trust)整合: 加強內部身份驗證協定,確保即使套件受損,「爆炸半徑」(Blast Radius)仍受到限制。

為什麼供應鏈安全性對 AI 開發至關重要

對於 AI 領域的利益相關者而言,Axios 事件是一個響亮的警鐘。AI 工具通常依賴數百甚至數千個開源依賴項。隨著這些模型規模的擴大,管理這些依賴項的複雜性也呈指數級成長。

在 Creati.ai,我們主張 AI 開發的未來必須優先考慮「安全設計」(Security-by-Design)。這意味著要摒棄傳統上對熱門程式庫的隱含信任。開發人員與企業必須將開源依賴項視為可能存在惡意,直到證明其安全為止。

AI 組織預防未來漏洞的最佳實務

為了應對這些演變中的威脅,組織應採用以下策略支柱:

  1. 軟體物料清單(SBOM): 維護整個 AI 開發生命週期中所使用之每一項依賴項(包括子依賴項)的詳盡清單。
  2. 隔離建置環境: 確保敏感的系統作業是在氣隙(Air-gapped)或受嚴格限制的環境中執行,並透過安全閘道審查第三方套件。
  3. 靜態與動態分析: 定期進行嚴格的程式碼審查,並利用自動化工具掃描程式庫更新中是否存在異常行為。
  4. 供應商風險管理: 為處理或對接 AI 模型資料的第三方工具建立嚴格的安全需求。

AI 網路安全的新興趨勢

展望今年剩餘時間,顯而易見的是,網路安全的領域正在轉變。雖然針對大型語言模型(LLMs)的直接攻擊持續占據頭條新聞,但透過軟體供應鏈攻擊進行的細微、隱蔽的滲透,代表著一種更危險的潛在潮流。

OpenAI 事件可能會引發整個產業趨向更嚴格的開源軟體生態系統治理。我們預計將看到更多 AI 公司投資於關鍵儲存庫的私有鏡像,在將更新推送到內部生產環境之前,會先進行手動稽核。

AI 整合至全球業務流程的趨勢並未停滯,但安全門檻已顯著提高。隨著組織持續創新,Axios 漏洞帶來的教訓顯而易見:您的 AI 強度僅取決於其執行程式碼的基礎是否穩固。在 Creati.ai,我們致力於隨時關注這些發展,以應對產業在面對這些新且複雜的安全挑戰時的演變。

精選
ThumbnailCreator.com
利用人工智慧快速輕鬆創建驚艷且專業的YouTube縮圖工具。
Video Watermark Remover
AI Video Watermark Remover – Clean Sora 2 & Any Video Watermarks!
AdsCreator.com
即時從任何網站 URL 生成精緻、符合品牌調性的廣告素材,適用於 Meta、Google 與 Stories。
BGRemover
輕鬆地在線移除圖像背景,使用SharkFoto BGRemover。
VoxDeck
引領視覺革命的AI簡報製作工具
Refly.ai
Refly.AI 讓非技術創作者能使用自然語言與視覺畫布自動化工作流程。
Skywork.ai
Skywork AI 是一款創新的工具,旨在利用 AI 提高生產力。
Qoder
Qoder 是一款由人工智能驅動的程式碼助理,自動化軟體專案的規劃、編碼和測試。
FineVoice
讓文字化為情感 — 在數秒內克隆、設計並創造富有情感的 AI 聲音。
Flowith
Flowith 是一個基於畫布的代理型工作空間,提供免費的 🍌Nano Banana Pro 和其他高效模型...
FixArt AI
FixArt AI 提供免費、無限制的影像與影片生成 AI 工具,免註冊。
Elser AI
一體化網頁創作工作室,將文字與影像轉換為動畫風格藝術、角色、聲音與短片。
Pippit
提升您的內容創造力,使用 Pippit 的強大 AI 工具!
SharkFoto
SharkFoto 是一個整合型的 AI 平台,用於高效率地創建與編輯影片、影像和音樂。
Funy AI
將你的幻想化為影片!從圖片或文字生成AI比基尼、親吻影片。體驗AI換衣功能。完全免費,無需註冊!
KiloClaw
託管的 OpenClaw 代理:一鍵部署,超過 500 款模型,安全的基礎設施,並為團隊和開發者提供自動化代理管理。
Diagrimo
Diagrimo 即時將文字轉換為可自訂的 AI 產生圖表和視覺圖像。
SuperMaker AI Video Generator
輕鬆打造驚艷的影片、音樂和圖像,使用SuperMaker。
AI Clothes Changer by SharkFoto
SharkFoto 的 AI Clothes Changer 可即時讓您虛擬試穿服裝,呈現逼真的合身度、材質與光影。
Yollo AI
與 AI 伴侶互動聊天。支援圖生片、AI 圖片生成功能。
AnimeShorts
輕鬆使用尖端的AI技術創作驚人的動漫短片。
InstantChapters
即時生成吸引人的書籍章節。
NerdyTips
由 AI 驅動的足球預測平台,為全球聯賽提供以數據為基礎的比賽建議。
WhatsApp AI Sales
WABot 是一款 WhatsApp AI 銷售副駕駛,提供即時腳本、翻譯與意圖偵測。
happy horse AI
開源 AI 影片生成器,可從文字或圖片建立同步的影片與音訊。
AI Video API: Seedance 2.0 Here
透過單一金鑰提供頂尖生成模型的統一 AI 影片 API,且成本更低。
insmelo AI Music Generator
以 AI 為驅動的音樂生成器,將提示、歌詞或上傳內容在約一分鐘內轉為精緻且免版稅的歌曲。
wan 2.7-image
一款可控的 AI 圖像生成器,可精準控制臉部、配色、文字與視覺連貫性。
BeatMV
基於網頁的人工智慧平台,將歌曲轉換為電影感音樂影片並用 AI 創作音樂。
Kirkify
Kirkify AI 為迷因創作者即時生成帶有招牌霓虹故障美學的臉部置換爆紅迷因。
Text to Music
將文字或歌詞轉換為完整的錄音室級別歌曲,包含 AI 生成的人聲、樂器與多軌匯出。
UNI-1 AI
UNI-1 是一個結合視覺推理與高保真影像合成的統一影像生成模型。
Iara Chat
Iara Chat:一個由AI驅動的生產力和通信助手。
Wan 2.7
專業級 AI 影片模型,具精準動作控制與多視角一致性。
kinovi - Seedance 2.0 - Real Man AI Video
免費的 AI 影片產生器,輸出逼真人物畫面,無浮水印,並享有完整商業使用權。
Tome AI PPT
由 AI 驅動的簡報製作工具,可在數分鐘內生成、優化並匯出專業投影片。
Lyria3 AI
AI 音樂生成器,可即時從文字提示、歌詞與風格建立高保真、完整製作的歌曲。
Video Sora 2
Sora 2 AI 將文字或圖像在幾分鐘內轉換為短篇、物理準確的社交及電商影片。
Atoms
由 AI 驅動的平台,使用多智能體自動化在數分鐘內建立全端應用程式與網站,無需編碼。
AI Pet Video Generator
使用 AI 驅动的範本與即時 HD 匯出,從照片建立可病毒式傳播且便於分享的寵物影片,適用於社交平台。
Ampere.SH
免費託管的 OpenClaw 主機。使用 $500 的 Claude 點數,60 秒內部署 AI 代理。
Paper Banana
以 AI 為動力的工具,可即時將學術文字轉換為已達投稿品質的方法圖與精確的統計圖表。
Hitem3D
Hitem3D 使用 AI 將單張影像轉換為高解析度、可投入生產的 3D 模型。
HookTide
由 AI 驅動的 LinkedIn 成長平台,學習你的語氣以產生內容、互動並分析表現。
GenPPT.AI
由 AI 驅動的簡報製作工具,能在數分鐘內建立、美化並匯出專業的 PowerPoint 簡報,包含講者備註與圖表。
Create WhatsApp Link
免費的 WhatsApp 連結與 QR 產生器,具備分析、品牌連結、路由與多代理聊天功能。
Palix AI
為創作者提供的一體化 AI 平台,使用統一點數生成影像、影片和音樂。
Gobii
Gobii 讓團隊建立全天候(24/7)自主的數位工作者,以自動化網路研究與例行工作。
Seedance 20 Video
Seedance 2 是一款多模態的 AI 影片生成器,提供角色一致性、多鏡頭敘事與 2K 原生音訊。
Veemo - AI Video Generator
Veemo AI 是一個整合型平台,可從文字或圖片快速生成高品質的影片與影像。
AI FIRST
透過自然語言自動化研究、瀏覽器任務、網頁擷取與檔案管理的對話式 AI 助手。
WhatsApp Warmup Tool
由 AI 驅動的 WhatsApp 預熱工具,可自動化大量發送訊息並防止帳號被封。
AirMusic
AirMusic.ai 可從文字提示生成高品質的 AI 音樂曲目,支援風格與情緒自訂,並能匯出分軌(stems)。
GLM Image
GLM Image 結合自回歸與擴散混合模型,生成高保真 AI 圖像並具備卓越的文字渲染能力。
TextToHuman
免費的 AI 人性化工具,能即時將 AI 文字重寫為自然、類人的寫作風格。無需註冊。
Manga Translator AI
AI Manga Translator 即時在線將漫畫影像翻譯為多種語言。
ainanobanana2
Nano Banana 2 在 4–6 秒內產生專業品質的 4K 影像,具備精準的文字呈現與主題一致性。
Free AI Video Maker & Generator
免費 AI 視頻製作與生成器 – 無限次使用,無需註冊
Remy - Newsletter Summarizer
Remy通過將電子郵件摘要成易於理解的洞察,自動化新聞稿管理。
Telegram Group Bot
TGDesk 是一款多合一的 Telegram 群組機器人,用於擷取潛在客戶、提升互動並擴展社群。

OpenAI 識別出與 Axios HTTP 函式庫供應鏈攻擊相關的安全漏洞

OpenAI 公布了一項與 3 月 31 日 Axios 開發者函式庫供應鏈遭入侵有關的安全問題,並更新了憑證以保護使用者資料。