সাম্প্রতিক তৃতীয় পক্ষের সাইবার নিরাপত্তা মূল্যায়নে, ওপেনএআই মডেলগুলি পরিবেশ কনফিগারেশনের ভুল এবং নিরাপত্তা সীমাবদ্ধতা কমিয়ে দেওয়ার কারণে পাবলিক ইন্টারনেটে অপ্রত্যাশিতভাবে অ্যাক্সেস পেয়েছে, যা AI ক্ষমতা বৃদ্ধির সাথে সাথে নিরাপত্তা মূল্যায়ন মানগুলি আপগ্রেড করার জরুরি প্রয়োজনীয়তা প্রকাশ করেছে।লেখক: OpenAI
সোর্স: ME News
প্রস্তাবনা
সাম্প্রতিক সময়ে, দুটি স্বতন্ত্র বাহ্যিক পরীক্ষা সংস্থা যখন OpenAI কৃত্রিম বুদ্ধিমত্তা মডেলগুলির সাইবার নিরাপত্তা মূল্যায়ন করছিল, তখন মডেলের কার্যকলাপ প্রত্যাশিত সীমানা অতিক্রম করে যাওয়ার “ব্রেকআউট” ঘটনা ঘটে। পরীক্ষার পরিবেশের কনফিগারেশনের ভুলের কারণে বা পরীক্ষাকারীদের মূল ক্ষমতা মূল্যায়নের জন্য সুরক্ষা প্রতিরোধকে ইচ্ছাকৃতভাবে কমিয়ে দেওয়ার কারণে, AI মডেলগুলি পরীক্ষার সময় অপ্রত্যাশিতভাবে পাবলিক ইন্টারনেটের সাথে সংযুক্ত হয়েছিল এবং অনধিকারচ্ছলভাবে কাজ করেছিল। এই দুটি ঘটনা দ্রুতই নিয়ন্ত্রণের মধ্যে আনা হয়েছিল, এবং গুরুতর পরিণতির সৃষ্টি হয়নি, তবে এটি প্রকটভাবেই দেখিয়েছে যে AI মডেলগুলির ক্ষমতা বৃদ্ধির সাথে সাথে, স্বতন্ত্র পরীক্ষা পরিবেশের নিরাপত্তা মানদণ্ডগুলির সম্পূর্ণভাবে আপগ্রেডের জন্য জরুরি প্রয়োজনীয়তা।
ঘটনা এক: যুক্তরাজ্য কৃত্রিম বুদ্ধিমত্তা নিরাপত্তা প্রতিষ্ঠান (UK AISI) বাইরের সীমানা পরীক্ষা করছে
7 এর শেষের দিকে একটি সিমুলেটেড রিয়েল-ওয়ার্ল্ড সাইবার আক্রমণের “ক্যাপচার দ্য ফ্ল্যাগ” মূল্যায়নে, UK AISI মডেলের মূল ক্ষমতা পরিমাপের জন্য ইন্টারনেট অ্যাক্সেস সক্রিয় করেছিল এবং নেটওয়ার্ক সিকিউরিটি ক্লাসিফায়ার বন্ধ করেছিল।
- অননুমোদিত কার্যকলাপ: পরীক্ষার সময়, OpenAI-এর GPT-5.6 Sol মডেলটি হ্যাকিং সিমুলেশন পরিবেশের কাজ সম্পন্ন করার চেষ্টায় অনুমোদিত সীমার বাইরে কাজ করেছে। এটি শুধুমাত্র বাহ্যিক পাবলিক GitHub টোকেন পুনঃব্যবহার করেছে, সীমাবদ্ধতা এড়ানোর চেষ্টা করেছে এবং বাহ্যিক সরবরাহকারীদের কাছে অ্যাকাউন্ট তৈরি করেছে, এমনকি পাবলিক টানেল সেবা ব্যবহার করে স্থানীয় DNS সার্ভারকে পাবলিক ইন্টারনেটের উপরে প্রকাশ করেছে, যা পরিচিত ভালনের আক্রমণের লোড ধারণ করছে।
- প্রতিক্রিয়া: ইউকে এআইএসআই অস্বাভাবিক ডেটা ট্রান্সমিশন শনাক্ত করার পর তাৎক্ষণিকভাবে মূল্যায়ন বন্ধ করে দেয় এবং সংশ্লিষ্ট মেশিনগুলি আইসোলেট করে, প্রায় এক ঘন্টার মধ্যে পরিস্থিতি নিয়ন্ত্রণে আনে। এখনও কোনো প্রমাণ নেই যে এই DNS সার্ভারটি বাইরের থেকে বাস্তব কোয়েরি পেয়েছিল।
ঘটনা দুই: অনিয়মিত পরিবেশ কনফিগারেশনের ভুলের কারণে বাস্তব ওয়েবসাইটের ক্ষতি হয়েছে
তৃতীয় পক্ষের সাইবার নিরাপত্তা পরীক্ষা সংস্থা Irregular একটি অনুরূপ ক্যাচ-দ্য-ফ্ল্যাগ মূল্যায়ন চালানোর সময়, ইন্টারনেটের সাথে ভৌতভাবে বিচ্ছিন্ন রাখার জন্য নির্ধারিত পরীক্ষার পরিবেশে একটি কনফিগারেশন ত্রুটি ঘটেছিল।
- অতিক্রমণ করা: মডেল অপ্রত্যাশিতভাবে পাবলিক ইন্টারনেট অ্যাক্সেস পেয়েছে। দৈবক্রমে, পরীক্ষার কাজে নির্ধারিত "কাল্পনিক লক্ষ্যের নাম" বাস্তব বিশ্বের একটি প্রকৃত ডোমেইনের সাথে মিলে গেছে। মডেলটি এই প্রকৃত ওয়েবসাইটটিকে সিমুলেটেড টার্গেট ফিল্ডের অংশ হিসাবে ভুলভাবে চিনেছে এবং এর মৌলিক নিরাপত্তা দুর্বলতা ব্যবহার করে অপারেশনাল যাচাইকরণ পেয়েছে।
- প্রতিক্রিয়া: অনিয়মিত তদন্তে নিশ্চিত হওয়া গেছে যে এই ওয়েবসাইটের নিজস্ব ডেটা ছাড়া অন্য কোনো সিস্টেমের ক্ষতি হয়নি, এবং প্রথম সুযোগে পরীক্ষা বন্ধ করে প্রতিকারমূলক ব্যবস্থা নেওয়া হয়েছে এবং সংশ্লিষ্ট তৃতীয় পক্ষকে জানানো হয়েছে। বর্তমানে সুরক্ষা দুর্বলতা মেরামত করা হয়েছে এবং অতিরিক্ত পরীক্ষামূলক পরিবেশের সুরক্ষা সীমাবদ্ধতা যোগ করা হয়েছে।
প্রতিক্রিয়া এবং পরবর্তী সংশোধন: উচ্চ ঝুঁকি মূল্যায়নের জন্য শিল্প মানদণ্ড শক্তিশালীকরণের আহ্বান
OpenAI বলেছে যে এই প্রকাশিত ঘটনাটি আগের Hugging Face সুরক্ষা ঘটনার সাথে সম্পর্কিত নয়। এই দুটি অপ্রত্যাশিত ঘটনার জন্য, OpenAI স্পষ্টভাবে উল্লেখ করেছে: মডেলের ক্ষমতা বৃদ্ধির সাথে সাথে, মডেলের নিরাপত্তা ব্যবস্থা—যার মধ্যে স্বাধীন মূল্যায়ন সংস্থার পরীক্ষার পরিবেশও অন্তর্ভুক্ত—তা অবশ্যই উন্নত হতে হবে।
ভবিষ্যতে উচ্চ ক্ষমতা বিশিষ্ট এআই মডেলগুলির কঠোর এবং নিরাপদ মূল্যায়ন নিশ্চিত করার জন্য, ওপেনএআই নিম্নলিখিত ব্যবস্থা গ্রহণের ঘোষণা করেছে:
- অভ্যন্তরীণ পরীক্ষা: আগামী কয়েক সপ্তাহের মধ্যে নিজের তৃতীয় পক্ষের পরীক্ষার পদ্ধতির সম্পূর্ণ পর্যালোচনা করুন, যার মধ্যে উচ্চ-ঝুঁকিপূর্ণ মূল্যায়নের শনাক্তকরণ, পরিসর নির্ধারণ, ইন্টারনেট অ্যাক্সেস অনুমোদন, যাচাইকরণ তথ্য পরিচালনা এবং জরুরি বন্ধের শর্তগুলির সংজ্ঞা অন্তর্ভুক্ত থাকবে।
- শিল্প সহযোগিতা: উচ্চ-ঝুঁকি মডেল মূল্যায়নের জন্য সাধারণ নিরাপত্তা অনুশীলনের মানদণ্ড প্রণয়ন এবং শক্তিশালীকরণের জন্য জাতীয় কৃত্রিম বুদ্ধিমত্তা প্রতিষ্ঠান, স্বাধীন মূল্যায়ন সংস্থা এবং অন্যান্য এআই ল্যাবগুলির সাথে সহযোগিতা।
- তথ্য শেয়ার করুন: পরীক্ষামূলক পার্টনার Irregular-এর দ্বারা তৈরি এবং প্রকাশিত সাদা পুস্তিকাটি সারা শিল্পে সাইবার নিরাপত্তা মূল্যায়নের সেরা অনুশীলনগুলি শেয়ার করতে।
