Notícias do site Coinjie, o "Assistente de IA Lingxi" da H3C expôs claramente uma grande quantidade de credenciais de API de grandes modelos na sua instalação.


Esta ferramenta, que originalmente afirmava ser baseada em NPU local para execução, tinha na sua configuração chaves válidas de modelos em nuvem de várias empresas, como Zhipu AI, Baidu Qianfan e ByteDance Volcano Engine.
Os utilizadores descobriram esta vulnerabilidade no final de janeiro deste ano e relataram à equipa da H3C, mas só no início de maio a empresa revogou todas as credenciais expostas.
Um ciclo de três meses de resolução é bastante incomum.
Especialistas do setor especulam que a resposta lenta pode ter sido devido ao fato de várias equipas internas da H3C utilizarem o mesmo conjunto de credenciais de API, o que levou a que a empresa não se atrevesse a cortar facilmente as chaves expostas antes de uma investigação completa e substituição.
Felizmente, o público-alvo do produto é relativamente pequeno, o que impediu que hackers realizassem roubos em grande escala, caso contrário, poderiam gerar contas com valores astronómicos.
Ver original
Esta página pode conter conteúdos de terceiros, que são fornecidos apenas para fins informativos (sem representações/garantias) e não devem ser considerados como uma aprovação dos seus pontos de vista pela Gate, nem como aconselhamento financeiro ou profissional. Consulte a Declaração de exoneração de responsabilidade para obter mais informações.
  • Recompensa
  • Comentar
  • Republicar
  • Partilhar
Comentar
Adicionar um comentário
Adicionar um comentário
Nenhum comentário
  • Fixar