شنبه, مرداد ۲۴, ۱۴۰۵

سرویس‌های هوش مصنوعی ارزان‌ قیمت ممکن است تک‌تک کلمات شما را بخوانند

0
3
سرویس‌های هوش مصنوعی ارزان‌ قیمت ممکن است تک‌تک کلمات شما را بخوانند

اگر به شما پیشنهاد شود که با ۹۰ درصد تخفیف نسبت به قیمت رسمی به Claude، مدل قدرتمند هوش مصنوعی شرکت Anthropic، دسترسی داشته باشید، وسوسه می‌شوید؟ ظاهرا حدود ۹۰۰ نفر وسوسه شده‌اند؛ و احتمالاً حالا از تصمیمشان پشیمان هستند.

پژوهشگران امنیتی شرکت Okta جزئیاتی درباره سرویسی به نام Poison Claude منتشر کرده‌اند؛ سرویسی که در فروم‌های مجرمان سایبری تبلیغ می‌شود و دسترسی ارزان‌ قیمت به قابلیت‌های هوش مصنوعی Anthropic را ارائه می‌دهد.

مشتریان هزینه این دسترسی ارزان را با رمزارز پرداخت می‌کنند و در مقابل، یک API Key به همراه دستورالعمل‌هایی دریافت می‌کنند که به آن‌ها می‌گوید چگونه ابزارهای توسعه خود را طوری پیکربندی کنند که به‌جای سرورهای Anthropic، به سرورهای Poison Claude متصل شوند.

و در ازای آن چه دریافت می‌کنند؟
همان پاسخ‌هایی که Claude ارائه می‌دهد، اما با هزینه‌ای معادل ۵ تا ۱۵ درصد قیمت رسمی.

چرا این سرویس این‌قدر ارزان است؟
واقعیت این است که Poison Claude هیچ همکاری مخفیانه‌ای با Anthropic ندارد؛ بلکه از سخاوتمندی Amazon سوءاستفاده می‌کند.

Amazon Web Services (AWS) از طریق سرویسی به نام Bedrock مدل‌های Claude شرکت Anthropic را میزبانی می‌کند. کاربران جدید نیز ۲۰۰ دلار اعتبار رایگان دریافت می‌کنند.

Poison Claude از این واقعیت سوءاستفاده می‌کند که از نظر فنی مانعی جدی برای ساخت چندین حساب جعلی، استفاده از هویت‌های تقلبی و آدرس‌های ایمیل یک‌بار مصرف وجود ندارد. هر حساب جدید می‌تواند اعتبار ۲۰۰ دلاری دریافت کند.

بنابراین، ساخت ۱۰۰ حساب جعلی یعنی ۲۰ هزار دلار دسترسی رایگان به Claude. هزار حساب هم معادل ۲۰۰ هزار دلار اعتبار رایگان خواهد بود.

حتی Poison Claude هم روش کار خود را پنهان نمی‌کند. این سرویس در وب‌سایتش صراحتا توضیح داده است:

«ما این حساب‌ها را به مجموعه حساب‌های خود اضافه می‌کنیم. درخواست شما در پشت صحنه به یک حساب مشخص هدایت می‌شود (شما این موضوع را نمی‌بینید) و هزینه‌ای معادل ۵ تا ۱۵ درصد قیمت رسمی هر توکن از شما دریافت می‌شود.»

سرویس مشابهی به نام Ecomagent نیز از طرح مشابهی استفاده می‌کند و از پیشنهادهای Google Cloud برای کاربران جدید سوءاستفاده می‌کند. Google به استارتاپ‌های واجد شرایط حوزه هوش مصنوعی، تا ۳۵۰ هزار دلار اعتبار ارائه می‌دهد.

هر بار که یکی از مشتریان پولی Poison Claude درخواستی برای مدل ارسال می‌کند، هزینه آن درخواست از اعتبار یکی از حساب‌های جعلی AWS کسر می‌شود. وقتی اعتبار آن حساب تمام شود، سیستم به سراغ حساب بعدی می‌رود.

خب، این سرویس احتمالا کلاهبرداری است؛ اما این چه ارتباطی با من دارد؟
هر Prompt یا دستوری که از طریق این سرویس وارد می‌کنید، ابتدا به سرورهای Poison Claude ارسال می‌شود. این سرورها درخواست شما را به Claude واقعی منتقل می‌کنند و سپس پاسخ Claude را دوباره برای شما ارسال می‌کنند.

یعنی Poison Claude می‌تواند دقیقا ببیند چه چیزی تایپ کرده‌اید.

هر چیزی که وارد می‌کنید، هر سؤالی که می‌پرسید، هر قطعه کدی که Paste می‌کنید و هر سندی که در اختیار سرویس قرار می‌دهید، در اختیار Poison Claude قرار می‌گیرد.

و چه کسی می‌داند Poison Claude با این اطلاعات چه کار می‌کند؟

ممکن است اطلاعات به‌صورت تصادفی افشا شوند یا حتی به فروش برسند. شاید اطلاعات ارزشمند کسب‌ و کار، API Keyها، رمزهای عبور یا داده‌های شخصی حساس که در میان درخواست‌های کاربران قرار می‌گیرند، جمع‌آوری شوند.

به این نکته هم توجه کنید که Poison Claude برای سواستفاده از اعتبارهای رایگان Amazon هیچ مشکلی با ایجاد حساب‌های جعلی نداشته است.

آیا واقعا می‌توان اطمینان داشت که چنین سرویسی برای حریم خصوصی و امنیت داده‌های شما اهمیت قائل است؟

ما همین حالا هم می‌دانیم که امنیت این سرویس چندان قابل‌اعتماد نیست. پژوهشگران Okta یک API Endpoint افشا شده متعلق به Poison Claude پیدا کردند که مشخص می‌کرد این سرویس روی یک سرویس میزبانی وب در Mumbai اجرا می‌شود و همچنین اطلاعاتی درباره برخی مشتریان پولی آن در معرض دید قرار گرفته بود.

آیا سرویس‌های هوش مصنوعی ارزان‌ قیمت برای کسب‌ و کار من تهدیدی محسوب می‌شوند؟
بله. باید همین حالا اقداماتی انجام دهید تا کارکنان سازمان نتوانند از سرویس‌های هوش مصنوعی غیرمجاز استفاده کنند؛ به‌خصوص چون احتمال دارد سرویس‌های ارزان‌قیمت، در مقایسه با سرویس‌هایی که هزینه آن‌ها روی کارت اعتباری شرکت بیشتر به چشم می‌آید، جذاب‌تر باشند.

اطمینان حاصل کنید که یک سیاست مشخص درباره ابزارهای هوش مصنوعی مجاز برای استفاده کاری در سازمان دارید.

باید دقیقاً بدانید داده‌های شما به کجا ارسال می‌شوند و مطمئن شوید هر سرویس هوش مصنوعی مورد استفاده سازمان، قراردادها و الزامات مناسب مربوط به پردازش داده‌ها (Data Processing Agreements) را دارد.

همچنین به کارکنان یادآوری کنید که هنگام استفاده از Promptهای هوش مصنوعی باید به همان اندازه‌ای که در سایر ابزارهای ارتباطی احتیاط می‌کنند، مراقب باشند.

احتمالا سازمان شما قوانینی درباره نوع اطلاعاتی که می‌توان از طریق ایمیل ارسال کرد دارد. باید قوانین و کنترل‌های مشابهی نیز برای اشتراک‌گذاری داده‌های حساس با ابزارهای هوش مصنوعی وجود داشته باشد؛ به‌خصوص در مورد سرویس‌هایی که هنوز توسط تیم امنیت فناوری اطلاعات سازمان بررسی و تایید نشده‌اند.

منبع:https://www.fortra.com/blog/beware-cut-price-ai-services-read-your-every-word

مقاله قبلیمدافعان هم به سراغ Prompt Injection رفته‌اند – Context Bombing
مقاله بعدیباج افزار The Gentlemen: هر چیزی که باید بدانید

نظر بدهید

لطفا نظر خود را بنویسید
لطفا نام خود را اینجا وارد کنید

این سایت از اکیسمت برای کاهش جفنگ استفاده می‌کند. درباره چگونگی پردازش داده‌های دیدگاه خود بیشتر بدانید.