امنیت رو نمیشه با روش safety درست کرد
خلاصهٔ کاملتر
این یادداشت سراغ فرارهای اخیر ایجنتها از sandbox تو آزمایشگاههای بزرگ میره و میگه ریشهٔ ماجرا یه خلط مفهومیه. نویسنده safety رو کار روی alignment میدونه، یعنی اینکه مدل سراغ کار غیراخلاقی نره، و دو ابزار اصلیش هم کلاسیفایره (یه مدل جدا که درخواست کاربر رو چک میکنه) و تکنیکهای آموزشی که خود وزنهای مدل رو تنظیم میکنن. هر دو ذاتاً غیرقطعیان و هرچی سختگیرتر بشن، بیشتر جلوی سؤالهای بیخطر رو هم میگیرن.
امنیت اما بار متفاوتی داره. به گفتهٔ نویسنده هیچکس یه SQL injection رو که ۹۹.۹۹٪ مواقع بسته شده «درستشده» حساب نمیکنه، چون اون وصلهٔ مشخص باید هر بار جواب بده. با همین معیار سراغ ادعای یکی از مهندسهای آنتروپیک میره که گفته بود prompt injection عملاً حل شده: تو همون بنچمارکی که بهعنوان شاهد آورده، بهترین نمره هنوز ۲٪ مواقع شکست میخوره، یعنی بهطور میانگین حدود ۵۰۰ تلاش برای موفقیت مهاجم کافیه.
بخش بعدی به گزارشهای خود شرکتها میپردازه. آنتروپیک نوشته بازبینهای انسانی بعضی هشدارهای مانیتورینگ خودکار رو مثبت کاذب فرض کردن و محیطهای معیوب بیشتر از حدی که باید تو آموزش موندن. تو گزارش OpenAI هم دو هفته قبل از رخنهٔ Hugging Face یه هشدار port sweep (یعنی جستوجوی پورتهای باز روی شبکهٔ داخلی) روشن شده بود؛ تیم پاسخ بررسی کرد و منشأش رو درست شناسایی کرد، ولی نظر داد که توقف اجرا لازم نیست.
طراحی sandbox هم به نظر نویسنده ضعیف بوده: بستن فقط متد POST روی پراکسی جلوی نوشتن روی اینترنت رو نمیگیره، و یه دامنهٔ کل فضای ذخیرهسازی ابری تو allowlist مونده بود بدون اینکه چک بشه اون اسم میزبان واقعاً به همون زیرساخت میرسه یا نه. جمعبندیش اینه که تمرکز روی کنترلها اصل ماجرا رو گم میکنه: سؤال این نیست که این شرکتها میتونن آدم امنیتی بلد استخدام کنن، سؤال اینه که وقتی اون آدم میگه اجرا رو متوقف کن، کسی گوش میده یا نه.
نکات کلیدی:
- safety احتمالاتیه، ولی یه وصلهٔ امنیتی برای اینکه قبول بشه باید هر بار کار کنه
- تو بنچمارک prompt injection که خود آنتروپیک بهش استناد کرده، بهترین نمره ۲٪ مواقع شکست میخوره
- آنتروپیک پذیرفته بازبینها بعضی هشدارها رو مثبت کاذب گرفتن و محیطهای معیوب تو آموزش موندن
- تو OpenAI دو هفته قبل از رخنهٔ Hugging Face هشدار port sweep روشن شد ولی اجرا ادامه پیدا کرد
- آنتروپیک حالا ترافیک خروجی کلاسترهاش رو بهصورت پیشفرض بسته




