क्या बदला
एंथ्रोपिक ने पाया कि ग्रांट डी स्वार्ट के क्लॉड मैक्स 20x खाते की क्लॉड सत्र कुंजी से छेड़छाड़ के बाद उसका उपयोग अनधिकृत क्लॉड कोड OAuth टोकन बनाने में किया गया, जिससे उनकी टोकन-सीमा खर्च हुई। टेकक्रंच ने रिपोर्ट किया कि डी स्वार्ट ने ऐसे समय में उपयोग 45% से बढ़कर 55% होते देखा, जब कोई काम नहीं चल रहा था, कोई स्थानीय क्लॉड कोड कार्य सक्रिय नहीं था, निर्धारित कार्य रुके हुए या पूरे हो चुके थे और क्लाउड निष्पादन बंद था।
एंथ्रोपिक ने $200 प्रति माह वाले खाते को निलंबित किया, उसके सत्र और सर्वर पर मौजूद क्लॉड कोड टोकन अमान्य किए तथा £44.49 की आंशिक धनवापसी दी। रिपोर्ट के अनुसार, कंपनी यह पता नहीं लगा सकी कि तीसरे पक्ष को पहुंच कैसे मिली। डी स्वार्ट ने कहा कि सहायता टीम कुल उपयोग की जानकारी दे सकी, लेकिन गतिविधि का मदवार ब्यौरा नहीं दे पाई; रेडिट टिप्पणियों और एक गिटहब रिपोर्ट में अन्य उपयोगकर्ताओं ने भी ऐसी ही अस्पष्टीकृत कमी बताई।
यह क्यों मायने रखता है
अनधिकृत टोकन बनना किसी सदस्य की भुगतान की गई, सीमित क्लॉड क्षमता को वैध उपयोगकर्ता के इस्तेमाल से पहले ही खर्च कर सकता है। किस गतिविधि के लिए किसे जिम्मेदार ठहराया जाए, यह बताने वाले उपयोग रिकॉर्ड न होने से पता लगाने में देरी हो सकती है, जबकि पूरे खाते का निलंबन संदिग्ध दुरुपयोग और वैध काम, दोनों को रोक देता है।
डी स्वार्ट जैसे सलाहकारों के लिए, जो कोडिंग, प्रशासन और ग्राहक स्वचालन के लिए क्लॉड का उपयोग करते हैं, असर खाताधारक से आगे बढ़ सकता है। यदि किसी एजेंट कार्यप्रवाह को स्थापित या बनाए रखने के लिए प्रभावित खाते की जरूरत हो, तो छोटे और मध्यम आकार के व्यावसायिक ग्राहकों को सुरक्षित पहुंच बहाल होने तक सहायता या तैनाती में देरी झेलनी पड़ सकती है। यदि सलाहकार दूसरे खाते या उपकरण पर जा सके, या ग्राहक कार्यप्रवाह स्वतंत्र रूप से चलें, तो यह असर आगे नहीं बढ़ता।
ऐतिहासिक समानांतर
यह मामला 2018 की उस घटना जैसा है जिसमें हमलावरों ने छिपे हुए क्रिप्टोकरेंसी खनन के लिए टेस्ला के खुले क्लाउड परिवेश का इस्तेमाल किया था: दोनों में अनधिकृत गतिविधि ने पीड़ित द्वारा भुगतान किए गए कंप्यूटिंग संसाधनों का उपभोग किया और कुल उपयोग में छिप सकती थी। टेस्ला ने एक दिन के भीतर अपने क्लाउड प्लेटफॉर्म की सुरक्षा बहाल की और उसे संदूषण से मुक्त किया था, हालांकि कुल अनधिकृत खनन अज्ञात रहा।
अंतर महत्वपूर्ण है। टेस्ला की घटना में खुला कूबरनेट्स प्रशासन कंसोल और AWS क्रेडेंशियल शामिल थे; यह मामला किसी सदस्य की क्लॉड सत्र कुंजी और OAuth टोकन बनाए जाने से जुड़ा है। क्लॉड मामले में पहुंच का रास्ता अब भी अनसुलझा है, लेकिन टेस्ला का उदाहरण दिखाता है कि पूर्व खपत का पूरा ब्यौरा तैयार किए बिना भी पहुंच रद्द करने से सक्रिय दुरुपयोग रोका जा सकता है।
प्रभाव कैसे फैल सकते हैं
छेड़छाड़ की गई सत्र कुंजी पहले क्लॉड मैक्स सदस्य की टोकन-सीमा समाप्त कर सकती है। यदि सदस्य एआई सलाहकार है, तो टोकन समाप्त होने या खाता निलंबित होने से ग्राहक-संबंधी स्वचालन कार्य सीमित हो सकता है और उस सलाहकार पर निर्भर व्यवसायों के लिए स्थापना या रखरखाव में देरी हो सकती है। जब ग्राहक कार्यप्रवाह को प्रभावित खाते की आवश्यकता होती है, तब यह श्रृंखला अधिक संभावित बनती है; बैकअप खाते, वैकल्पिक उपकरण या स्वतंत्र रूप से तैनात कार्यप्रवाह इसे कम करते हैं।
प्रभाव आकलन
- क्लॉड मैक्स सदस्य: अनधिकृत गतिविधि से भुगतान की गई क्षमता तुरंत समाप्त हो सकती है।
- एआई सलाहकार: सत्र अमान्य होने और निलंबन से कई दिनों तक कोडिंग, प्रशासन और ग्राहक-एजेंट कार्य बाधित हो सकते हैं।
- छोटे और मध्यम आकार के व्यावसायिक ग्राहक: यदि उनके सलाहकार का प्रभावित खाता संचालन के लिए आवश्यक हो, तो कार्यप्रवाह की स्थापना या सहायता में देरी हो सकती है।
- एंथ्रोपिक: पहुंच रद्द करने और धनवापसी से व्यक्तिगत मामलों को नियंत्रित किया जा सकता है, लेकिन यह न बताने वाले उपयोग रिकॉर्ड कि गतिविधि किससे जुड़ी थी, सुरक्षा और सहायता की मांग बढ़ा सकते हैं।
परिदृश्य
हमारा दृष्टिकोण (सूचित अनुमान):
सबसे संभावित: यदि घटना सीमित संख्या में खातों को प्रभावित करने वाले समझौता किए गए सत्र डेटा या तृतीय-पक्ष कनेक्शनों को दर्शाती है, तो प्रभावित ऑपरेटर आने वाले हफ्तों में सत्र रीसेट करेंगे, जुड़ी सेवाओं की समीक्षा करेंगे और महत्वपूर्ण काम के लिए बैकअप पहुंच जोड़ेंगे। एंथ्रोपिक की प्रतिक्रिया जब तक व्यक्तिगत खातों तक सीमित नियंत्रण पर केंद्रित रहती है, यह अधिक संभावित है। पहुंच रद्द किए जाने और अनधिकृत OAuth गतिविधि की आगे की रिपोर्टें इस मार्ग का समर्थन करेंगी; व्यापक सेवा-स्तरीय खामी के प्रमाण इसे कमजोर करेंगे।
सकारात्मक पक्ष: यदि एंथ्रोपिक इस कमी को, जिसमें गतिविधि का स्रोत निर्धारित नहीं हो पाता, उत्पाद-सुरक्षा की समस्या मानता है, तो वह छह से 12 महीनों के भीतर मदवार उपयोग, टोकन के स्रोत की जानकारी या सत्र से प्राप्त OAuth टोकनों पर कड़े नियंत्रण जोड़ सकता है। पहले पता चलने से पूरे खाते के विघटनकारी निलंबनों पर निर्भरता घट सकती है। नई स्पष्टता और अस्पष्टीकृत टोकन-समाप्ति की कम रिपोर्टें इस परिणाम का समर्थन करेंगी; केवल कुल उपयोग रिकॉर्ड इसे कमजोर करेंगे।
नकारात्मक पक्ष: यदि छेड़छाड़ किया गया सत्र डेटा दोबारा इस्तेमाल किया जा सकता है या जुड़ी तृतीय-पक्ष सेवाओं के जरिए प्राप्त किया जा सकता है, तो अधिक टोकन-आधारित शुल्क वाले एआई उपयोगकर्ता छह से 12 महीनों में क्रेडेंशियल अलग-अलग रख सकते हैं और महत्वपूर्ण स्वचालन को अधिक स्पष्ट ऑडिट रिकॉर्ड वाले खातों में ले जा सकते हैं। बार-बार अनधिकृत OAuth गतिविधि और निलंबन इस मार्ग का समर्थन करेंगे; जांचों में मामलों का अलग-थलग उपयोगकर्ता-पक्ष जोखिम से जुड़ना इसे कमजोर करेगा।
आगे क्या देखें
- छेड़छाड़ किए गए क्लॉड सत्रों को अनधिकृत क्लॉड कोड OAuth टोकनों से जोड़ने वाली अतिरिक्त पुष्ट रिपोर्टें।
- क्या एंथ्रोपिक ऐसी उपयोग जानकारी उपलब्ध कराता है जिसे गतिविधि के स्रोत से जोड़ा जा सके, या सत्र से प्राप्त OAuth टोकनों पर अधिक मजबूत नियंत्रण लागू करता है।
- क्या एआई सलाहकार ग्राहक-महत्वपूर्ण स्वचालनों के लिए बैकअप खाते, अलग-अलग क्रेडेंशियल या वैकल्पिक उपकरण अपनाते हैं।
टिप्पणियाँ
अभी कोई टिप्पणी नहीं।