هوش مصنوعی DeepSeek، استارتاپ هوش مصنوعی چینی که به تازگی به شهرت رسیده است، یکی از پایگاههای داده خود را در معرض دید عموم قرار داده است. این پایگاه داده حاوی اطلاعات حساسی مانند تاریخچه چت، کلیدهای مخفی، جزئیات بکاند و اطلاعات مهم دیگری مانند API Secrets و ابردادههای عملیاتی است.
پایگاه داده هوش مصنوعی دیپ سیک لو رفت
به گزارش زوم تک از وبسایت خبری The Hacker News،دیپ سیک استارتاپ هوش مصنوعی چینی که به تازگی به شهرت رسیده است، یکی از پایگاههای داده خود را در معرض دید عموم قرار داده است.
این پایگاه داده حاوی اطلاعات حساسی مانند تاریخچه چت، کلیدهای مخفی، جزئیات بکاند و اطلاعات مهم دیگری مانند API Secrets و ابردادههای عملیاتی است.
به گفته گال ناگلی، پژوهشگر امنیتی Wiz، این پایگاه داده ClickHouse “امکان کنترل کامل بر عملیات پایگاه داده، از جمله دسترسی به دادههای داخلی را فراهم میکند.”
این افشا همچنین شامل بیش از یک میلیون خط از جریانهای لاگ حاوی تاریخچه چت، کلیدهای مخفی، جزئیات بکاند و سایر اطلاعات بسیار حساس مانند API Secrets و ابردادههای عملیاتی است. هوش مصنوعی دیپ سیک (DeepSeek) پس از تلاشهای شرکت امنیت ابری برای تماس با آنها، این حفره امنیتی را برطرف کرده است.
گفته میشود این پایگاه داده که در oauth2callback.deepseek[.]com:9000 و dev.deepseek[.]com:9000 میزبانی میشود، امکان دسترسی غیرمجاز به طیف گستردهای از اطلاعات را فراهم کرده است. به گفته Wiz، این افشا امکان کنترل کامل پایگاه داده و افزایش امتیاز بالقوه در محیط هوش مصنوعی دیپ سیک (DeepSeek) را بدون نیاز به هیچ گونه احراز هویتی فراهم میکرده است.
این امر شامل استفاده از رابط HTTP ClickHouse برای اجرای کوئریهای SQL دلخواه به طور مستقیم از طریق مرورگر وب بوده است. در حال حاضر مشخص نیست که آیا سایر بازیگران مخرب از این فرصت برای دسترسی یا دانلود دادهها استفاده کردهاند یا خیر.
ناگلی در بیانیهای که با The Hacker News به اشتراک گذاشته شده است، گفت: “پذیرش سریع خدمات هوش مصنوعی بدون امنیت متناظر ذاتاً خطرناک است. در حالی که بخش زیادی از توجه در مورد امنیت هوش مصنوعی بر روی تهدیدات آینده متمرکز شده است، خطرات واقعی اغلب از خطرات اساسی مانند افشای تصادفی پایگاههای داده به بیرون ناشی میشوند.”
“حفاظت از دادههای مشتری باید همچنان اولویت اصلی تیمهای امنیتی باشد و بسیار مهم است که تیمهای امنیتی از نزدیک با مهندسان هوش مصنوعی برای حفاظت از دادهها و جلوگیری از افشا همکاری کنند.”
هوش مصنوعی دیپ سیک (DeepSeek) به دلیل مدلهای منبع باز پیشگامانه خود که ادعا میشود با سیستمهای هوش مصنوعی پیشرو مانند OpenAI رقابت میکنند، در عین حال کارآمد و مقرون به صرفه هستند، به موضوع داغ محافل هوش مصنوعی تبدیل شده است. مدل استدلال R1 آن به عنوان “لحظه اسپوتنیک هوش مصنوعی” مورد ستایش قرار گرفته است.
چت بات هوش مصنوعی این استارتاپ در صدر نمودارهای اپ استور در اندروید و iOS در چندین بازار قرار گرفته است، حتی با وجود اینکه به هدف “حملات مخرب در مقیاس بزرگ” تبدیل شده است، که باعث شده است تا ثبت نام را به طور موقت متوقف کند.
در بهروزرسانی منتشر شده در 29 ژانویه 2025، این شرکت اعلام کرد که مشکل را شناسایی کرده است و در حال کار بر روی پیادهسازی یک راه حل است.
در عین حال، این شرکت همچنین به دلیل سیاستهای حفظ حریم خصوصی خود مورد بررسی قرار گرفته است، و همچنین روابط آن با چین به موضوع نگرانی امنیت ملی برای ایالات متحده تبدیل شده است.
علاوه بر این، برنامههای هوش مصنوعی دیپ سیک (DeepSeek) در ایتالیا اندکی پس از آنکه تنظیمکننده حفاظت از دادههای این کشور، Garante، درخواست اطلاعاتی در مورد شیوههای مدیریت دادههای آن و محل به دست آوردن دادههای آموزشی آن کرد، در دسترس قرار نگرفتند. مشخص نیست که آیا حذف این برنامهها در پاسخ به سوالات این نهاد نظارتی بوده است یا خیر. درخواست مشابهی نیز توسط کمیسیون حفاظت از دادههای ایرلند (DPC) ارسال شده است.
بلومبرگ، فایننشال تایمز و وال استریت ژورنال نیز گزارش دادهاند که OpenAI و مایکروسافت در حال بررسی این موضوع هستند که آیا هوش مصنوعی دیپ سیک (DeepSeek) از رابط برنامهنویسی کاربردی (API) OpenAI بدون اجازه برای آموزش مدلهای خود بر روی خروجی سیستمهای OpenAI استفاده کرده است یا خیر، رویکردی که به آن تقطیر گفته میشود.
سخنگوی OpenAI به گاردین گفت: “ما میدانیم که گروههایی در [چین] به طور فعال در حال تلاش برای استفاده از روشهایی، از جمله آنچه که به عنوان تقطیر شناخته میشود، برای تلاش برای تکرار مدلهای هوش مصنوعی پیشرفته ایالات متحده هستند.”
نظرات در مورد : افشای پایگاه داده هوش مصنوعی دیپ سیک (DeepSeek) : بیش از 1 میلیون خط لاگ و کلیدهای مخفی فاش شد