← All stories

Akaunti ya Claude Max Yaathiriwa na Utengenezaji wa Tokeni za OAuth Bila Idhini

Anthropic ilibaini kuwa ufunguo wa kikao cha Claude ulioingiliwa kwenye akaunti ya msajili wa Claude Max 20x ulitumiwa kutengeneza tokeni za Claude Code OAuth bila idhini, na hivyo kutumia mgao wa tokeni wa msajili.

Kwa nini hili ni muhimu

Tokeni za OAuth zisizoidhinishwa zinaweza kutumia mgao wenye kikomo wa tokeni za modeli wa msajili kabla msajili hajautumia, na kupunguza ufikiaji wa uwezo wa Claude Code uliolipiwa hadi vikao na tokeni zibatilishwe.

Tech Trends Today publication

Kilichobadilika

Anthropic ilibaini kuwa ufunguo wa kikao cha Claude ulioingiliwa kwenye akaunti ya Claude Max 20x ya Grant De Swardt ulitumiwa kutengeneza tokeni za Claude Code OAuth bila idhini, na hivyo kutumia mgao wake wa tokeni. TechCrunch iliripoti kuwa De Swardt aliona matumizi yakipanda kutoka 45% hadi 55% katika kipindi ambacho hakuwa na kazi, hakukuwa na kazi ya Claude Code iliyoendelea kwenye kompyuta yake, kazi zilizoratibiwa zilikuwa zimesimamishwa au zimekamilika, na utekelezaji kwenye wingu ulikuwa umezimwa.

Anthropic ilisimamisha akaunti hiyo ya dola 200 kwa mwezi, ikabatilisha vikao vyake na tokeni za Claude Code za upande wa seva, na kutoa marejesho ya sehemu ya £44.49. Kampuni hiyo iliripotiwa kutoweza kubaini namna mtu wa tatu alivyopata ufikiaji. De Swardt alisema huduma ya msaada iliweza kutoa jumla ya matumizi, lakini haikuweza kutoa rekodi ya shughuli moja moja; watumiaji wengine walieleza kuisha kusikoeleweka kwa mgao kama huo katika maoni ya Reddit na ripoti ya GitHub.

Kwa nini ni muhimu

Kutengeneza tokeni bila idhini kunaweza kutumia uwezo wa Claude uliolipiwa na wenye kikomo wa msajili kabla ya mtumiaji halali kuutumia. Kukosekana kwa rekodi za matumizi zinazoweza kuhusishwa na mhusika kunaweza kuchelewesha kugundua tatizo, huku kusimamisha akaunti nzima kukisitisha matumizi mabaya yanayoonekana pamoja na kazi halali.

Kwa washauri kama De Swardt, wanaotumia Claude kwa kuandika programu, usimamizi na uwekaji otomatiki wa kazi za wateja, athari zinaweza kufika mbali zaidi ya mwenye akaunti. Ikiwa akaunti iliyoathirika inahitajika kusanidi au kudumisha mtiririko wa kazi wa wakala, wateja wa biashara ndogo na za kati wanaweza kucheleweshewa msaada au utekelezaji hadi ufikiaji salama urejeshwe. Athari hiyo hupunguzwa ikiwa mshauri anaweza kuhamia kwenye akaunti au zana nyingine, au ikiwa mitiririko ya kazi ya mteja huendeshwa kwa kujitegemea.

Mfano wa kihistoria

Kesi hii inafanana na tukio la 2018 ambapo washambuliaji walitumia mazingira ya Tesla ya wingu yaliyokuwa wazi kuchimba sarafu za kidijitali kwa siri: katika visa vyote viwili, shughuli zisizoidhinishwa zilitumia rasilimali za kompyuta zilizolipiwa na mwathirika na zingeweza kujificha ndani ya matumizi ya jumla. Tesla iliimarisha ulinzi na kusafisha mfumo wake wa wingu ndani ya siku moja, ingawa jumla ya uchimbaji usioidhinishwa haikujulikana.

Tofauti ni ya maana. Tukio la Tesla lilihusu konsoli ya usimamizi wa Kubernetes iliyokuwa wazi na stakabadhi za AWS; hili linahusu ufunguo wa kikao cha Claude wa msajili na utengenezaji wa tokeni za OAuth. Njia ya ufikiaji katika kesi ya Claude bado haijatatuliwa, lakini mfano wa Tesla unaonyesha kuwa kubatilisha ufikiaji kunaweza kukomesha matumizi mabaya yanayoendelea bila kufafanua matumizi ya awali.

Namna athari zinavyoweza kuenea

Ufunguo wa kikao ulioingiliwa unaweza kwanza kumaliza mgao wa tokeni wa msajili wa Claude Max. Ikiwa msajili ni mshauri wa AI, kuisha kwa tokeni au kusimamishwa kwa akaunti kunaweza kuzuia kazi za kiotomatiki zinazowahusu wateja, na kuchelewesha usanidi au matengenezo kwa biashara zinazomtegemea mshauri huyo. Mlolongo huo una uwezekano mkubwa zaidi wakati mtiririko wa kazi wa mteja unahitaji akaunti iliyoathirika; hupunguzwa na akaunti za akiba, zana mbadala au mitiririko ya kazi iliyowekwa na inayojitegemea.

Tathmini ya athari

  • Wasajili wa Claude Max: uwezo uliolipiwa unaweza kumalizwa mara moja na shughuli zisizoidhinishwa.
  • Washauri wa AI: kubatilishwa kwa vikao na kusimamishwa kunaweza kukatiza kazi za kuandika programu, usimamizi na kazi za mawakala wa wateja kwa siku kadhaa.
  • Wateja wa biashara ndogo na za kati: usanidi au msaada wa mtiririko wa kazi unaweza kuchelewa ikiwa akaunti iliyoathirika ya mshauri wao inahitajika kiutendaji.
  • Anthropic: kubatilisha ufikiaji na kutoa marejesho kunaweza kudhibiti kesi za mtu mmoja mmoja, lakini ripoti za matumizi yasiyoweza kuhusishwa na mhusika zinaweza kuongeza mahitaji ya usalama na msaada.

Hali zinazowezekana

Mtazamo wetu (makadirio yaliyozingatia taarifa zilizopo):

Yenye uwezekano mkubwa zaidi: Ikiwa tukio hili linaonyesha data ya kikao iliyoingiliwa au miunganisho ya huduma za watu wa tatu inayohusu idadi ndogo ya akaunti, waendeshaji walioathirika wataweka upya vikao, watakagua huduma zilizounganishwa na kuongeza njia za akiba za ufikiaji kwa kazi muhimu katika wiki zijazo. Hili lina uwezekano mkubwa zaidi wakati mwitikio wa Anthropic unabaki kulenga kudhibiti kila akaunti kivyake. Ripoti zaidi za kubatilishwa kwa ufikiaji na shughuli za OAuth zisizoidhinishwa zingeunga mkono mwelekeo huu; ushahidi wa kasoro pana katika kiwango cha huduma ungeudhoofisha.

Upande chanya: Ikiwa Anthropic itachukulia pengo la kutambua chanzo cha matumizi kama tatizo la usalama wa bidhaa, inaweza kuongeza maelezo ya matumizi kwa kila shughuli, taarifa za chanzo cha tokeni au udhibiti mkali zaidi wa tokeni za OAuth zinazotokana na vikao ndani ya miezi sita hadi 12. Ugunduzi wa mapema unaweza kupunguza utegemezi wa kusimamisha akaunti nzima kunakovuruga kazi. Mwonekano mpya wa matumizi na ripoti chache za kuisha kwa tokeni kusikoeleweka zingeunga mkono matokeo haya; rekodi za matumizi ya jumla pekee zingeyadhoofisha.

Upande mbaya: Ikiwa data ya kikao iliyoingiliwa inaweza kutumiwa tena au kupatikana kupitia huduma zilizounganishwa za watu wa tatu, watumiaji zaidi wa AI wanaolipia tokeni wanaweza kutenganisha stakabadhi zao za ufikiaji na kuhamishia kazi muhimu za kiotomatiki kwenye akaunti zenye rekodi za ukaguzi zinazoeleweka zaidi ndani ya miezi sita hadi 12. Shughuli za OAuth zisizoidhinishwa na kusimamishwa kwa akaunti zinazojirudia zingeunga mkono mwelekeo huu; uchunguzi unaounganisha kesi na ufichuzi wa pekee upande wa mtumiaji ungeudhoofisha.

Cha kufuatilia baadaye

  • Ripoti zaidi zilizothibitishwa zinazounganisha vikao vya Claude vilivyoingiliwa na tokeni za Claude Code OAuth zisizoidhinishwa.
  • Ikiwa Anthropic itaanzisha rekodi za matumizi zinazoweza kuhusishwa na mhusika au udhibiti mkali zaidi wa tokeni za OAuth zinazotokana na vikao.
  • Ikiwa washauri wa AI watachukua akaunti za akiba, stakabadhi za ufikiaji zilizotenganishwa au zana mbadala kwa kazi za kiotomatiki zilizo muhimu kwa wateja.
Sources (3)
  1. TechCrunchHackers are stealing Claude tokens from subscribers | TechCrunch
  2. techcrunch.comPoor cloud security let hackers mine cryptocurrency on Tesla’s dime
  3. wired.comHack Brief: Hackers Enlisted Tesla’s Public Cloud to Mine Cryptocurrency

Comments

No comments yet.