A látszólag ártatlan Google API-kulcsok veszélybe sodorják a Gemini MI-adatokat
Éveken át a fejlesztők gondtalanul használták a Google Cloud API-kulcsokat nyilvános weboldalak JavaScript-kódjaiban, például térképekhez, YouTube-beágyazásokhoz vagy Firebase-szolgáltatásokhoz. Korábban ezek a kulcsok nem jelentettek biztonsági kockázatot, mivel pusztán azonosításra szolgáltak, és nem biztosítottak hozzáférést érzékeny adatokhoz.
Váratlan kockázat: teljes hozzáférés a Gemini MI-hez
A Gemini MI-asszisztens és az LLM API megjelenésével azonban a helyzet megváltozott. Immár a Google Cloud API-kulcsok nemcsak azonosítóként, hanem hitelesítő adatként is szolgálnak a Gemini MI esetében, lehetővé téve, hogy bárki, aki ezekhez a kulcsokhoz jut, privát adatokhoz férjen hozzá. A Truffle Security kutatói közel 2800 ilyen aktív kulcsot találtak az interneten elérhető kódban, köztük pénzügyi, biztonságtechnikai és toborzó cégek oldalain is. Néhány kulcs a Google saját infrastruktúrájáról származott, és egyesek legalább 2023 februárja óta nyilvánosan hozzáférhetők voltak.
Pénzügyi visszaélés és véletlen jogosultságbővítés veszélye
Ezek az API-kulcsok most lehetővé teszik, hogy illetéktelenek lekérdezzék a Gemini MI modelljeit, privát adatokhoz jussanak, vagy pénzügyi visszaélést kövessenek el: egy támadó több száz vagy akár több ezer dollárnyi (azaz több százezer forintnyi) költséget is generálhat naponta a semmit sem sejtő áldozat számláján.
Google lépései és fejlesztői teendők
A Google időközben értesült a problémáról, és együttműködik a kutatókkal a megoldáson. Már bevezette, hogy az új AI Studio-kulcsok alapértelmezetten csak a Geminire legyenek érvényesek, a kiszivárgott kulcsokat letiltják, a fejlesztőket pedig figyelmeztetik a potenciális szivárgásokról. A fejlesztőknek sürgősen ellenőrizniük kell, hogy projektjeikben engedélyezve van-e a Gemini MI, vizsgálják meg minden használt API-kulcs nyilvánosságát, és azonnal cseréljék a gyanús vagy kiszivárgott kulcsokat. Szintén célszerű biztonsági eszközökkel átvizsgálni a kódot és a tárolókat élő kulcsok után kutatva.
🍔 Már nemcsak a grillen történik a varázslat: a Burger King bevetette legújabb trükkjét, egy mesterségesintelligencia-alapú chatrobotot, amely beépült a dolgozók fejhallgatóiba...
Több mint 6500 terhes nő adatait elemezve fény derült arra, hogy a COVID–19 elleni védőoltás a várandósság idején nemcsak a vírus elleni védelmet nyújtja, hanem jelentősen mérsékli a preeklampszia kialakulásának esélyét is...
A japán Trend Micro két súlyos sebezhetőséget is javított az Apex One biztonsági rendszerében, amelyek lehetővé tették a hackerek számára, hogy távolról kártékony kódot futtassanak sérülékeny Windows gépeken...
Egy súlyos kibertámadás során a Conduent üzleti szolgáltató rendszereihez jogosulatlanul hozzáfértek, és akár 25 millió amerikai személyes adata kerülhetett rossz kezekbe – közülük 15 millióan texasiak...
🤖 A Perplexity bemutatta új fejlesztését, a Computert, amely képes önállóan megszervezni és levezényelni összetett feladatokat, miközben több MI-modelleket használ egyszerre...
Az orforglipron, az Eli Lilly új fejlesztésű, szájon át szedhető, GLP-1-receptoron ható készítménye látványos sikereket ért el a legújabb klinikai vizsgálatban...
😁 Ez a jelenség jól illusztrálható azzal, hogy a Google lendületét egy évnyi fejlesztés sem tudta megtörni: az MI-modellek sorozatos frissítéseivel sikerült az élmezőnybe ugrania, sőt, több területen még a legnagyobb versenytársakat is maga mögé utasította...
A chilei Cerro Pachón-hegy tetején működő Vera C. Rubin Obszervatórium szenzációs felfedezésekkel indította tudományos küldetését: egyetlen éj leforgása alatt 800 000 égi objektumról adott ki riasztást...
A Mars felszínén most új, rejtélyes képződmények kerültek előtérbe. A Curiosity marsjáró friss felvételein óriási, pókhálószerű hálók, úgynevezett boxwork-képződmények láthatók, melyeket apró, tojásra emlékeztető gömbök borítanak...
Végre itt van egy mesterséges intelligencia, ami tényleg dolgozik helyetted, nem pedig csak figyel, vagy pofátlanul megszakít minden húsz másodpercben...
🔒 Az Apple bejelentette, hogy az iPhone és az iPad az első és eddig egyetlen fogyasztói eszközök, amelyek megfelelnek a NATO tagállamainak legszigorúbb információbiztonsági követelményeinek...
Létezik az a helyzet, amikor próbálsz valami menőt vagy vicceset mondani angolul, aztán szembejön veled egy kedves, de értetlen tekintet, mert az a bizonyos „break a leg” vagy az elhíresült „bite the bullet” ott helyben totál félremegy...
📈 A Block, amely alá tartozik a Square fizetési rendszer, a Cash App, a Tidal, valamint egy nyílt forráskódú MI-platform, hirtelen a világgazdasági diskurzus központjába került...
A francia Olympique Marseille futballklub megerősítette, hogy kibertámadás érte, miután egy hacker azt állította, sikerült áttörnie a klub informatikai rendszerét...
❄ 2023-ban az Antarktisz keleti részén fekvő Hektoria-gleccser rekordgyorsasággal zsugorodott: mindössze két hónap alatt a jégtömeg közel fele, nyolc kilométer hosszan eltűnt...
A hét vége felé közeledve a kriptopiacon ismét eluralkodott a borús hangulat, ahogy az amerikai részvények is esésbe kezdtek az Nvidia vártnál gyengébb eredményei miatt...
Fizetős iOS appok és játékok, amik ingyenesek a mai napon. Four Last Things (iPhone/iPad)A Four Last Things egy point-and-click kalandjáték, amelyben reneszánsz kori festményekből készült képi világban mozoghatsz...
💬 Az emberi génállományban mindmáig ott lappang néhány százaléknyi neandervölgyi örökség. Bár régóta ismert, hogy a két faj egy időben, egy helyen élt, a keveredés pontos jellege mindig is rejtély maradt...
Érdemes megvizsgálni, hogy a Juniper Networks PTX sorozatú routereit érintő kritikus sebezhetőség veszélybe sodorhatja a legnagyobb internetszolgáltatókat és felhőalapú hálózatokat...
A klímaváltozás elleni harcban a zöld hidrogén már most központi szerepet tölt be, de tömeges előállítása még mindig túl drága, és környezetvédelmi szempontból is problémás...