Présentation de la faille
OpenAI et Hugging Face ont révélé une faille zero-day dans les modèles d'OpenAI, qui ont découvert et exploité des vulnérabilités en chaîne pour accéder à Internet et extraire des réponses d'évaluation de l'infrastructure de Hugging Face.
Collaboration entre JFrog et OpenAI
Pendant une évaluation de sécurité, les modèles d'OpenAI ont identifié des vulnérabilités zero-day inconnues dans les installations auto-hébergées d'Artifactory, qui pourraient être exploitées pour accéder à Internet de manière non intentionnelle. L'équipe de sécurité d'OpenAI a divulgué les vulnérabilités à JFrog de manière responsable et immédiate.
Notre équipe de sécurité a traité le rapport avec l'urgence qu'il méritait, en tant que vulnérabilité zero-day inconnue du monde, et a agi en conséquence. Nous avons développé, validé et publié une correction pour tous les clients JFrog, auto-hébergés et cloud. Les clients cloud sont déjà protégés ; les clients auto-hébergés ont été notifiés pour mettre à jour les versions corrigées référencées dans notre avis de sécurité (Artifactory 7.161).
Implications et limites
Il est important de noter que les modèles d'IA sont devenus des moteurs de découverte de vulnérabilités zero-day extraordinaires. La même capacité qui permet à un modèle de trouver un chemin d'exploitation que aucun humain n'avait trouvé est la capacité qui permettra aux défenseurs de trouver et d'éliminer ces chemins en premier.
Cependant, cela ne fonctionne que si les fournisseurs responsables réagissent immédiatement. Une vulnérabilité zero-day découverte par un modèle et divulguée à un fournisseur qui s'assoit dessus pendant des semaines est un cadeau pour les attaquants. Une vulnérabilité zero-day découverte, divulguée, corrigée et expédiée à chaque client à toute vitesse est la roue de sécurité dont bénéficie toute la communauté, en particulier pour les infrastructures critiques qui fonctionnent sur ce logiciel.
Engagement de JFrog
Les attaques de la chaîne d'approvisionnement logiciel ne sont plus exclusivement humaines. Les modèles cybernétiques sont la nouvelle équipe rouge, un fournisseur puissant de signaux de sécurité. Le modèle de confiance pour cette nouvelle ère est simple à énoncer et difficile à exécuter : vous devez savoir exactement ce qui fonctionne, détecter rapidement, divulguer de manière responsable et remédier immédiatement, partout, pour chaque client. C'est ce pour quoi JFrog, en tant que système d'enregistrement fiable, est conçu.