Notícias do site Coinjie, o "Assistente de IA Lingxi" da H3C expôs claramente uma grande quantidade de credenciais de API de grandes modelos na instalação.


Esta ferramenta, que originalmente afirmava ser baseada em execução local de NPU, tinha chaves válidas de modelos em nuvem de várias empresas como Zhipu AI, Baidu Qianfan e ByteDance Volcano Engine, codificadas diretamente no arquivo de configuração.
Usuários perceberam essa vulnerabilidade no final de janeiro deste ano e relataram à equipe da H3C, mas somente no início de maio a empresa revogou todas as credenciais expostas.
Um ciclo de três meses de resolução é incomum.
Especialistas do setor especulam que a resposta lenta pode ter ocorrido porque múltiplas equipes internas da H3C compartilharam o mesmo conjunto de credenciais de API, o que fez com que a equipe oficial hesitasse em cortar as chaves expostas antes de uma investigação completa e substituição.
Felizmente, o público-alvo do produto é pequeno, e a falha não levou a hackers realizarem grandes roubos, caso contrário, poderiam gerar contas com valores astronômicos.
Ver original
Esta página pode conter conteúdo de terceiros, que é fornecido apenas para fins informativos (não para representações/garantias) e não deve ser considerada como um endosso de suas opiniões pela Gate nem como aconselhamento financeiro ou profissional. Consulte a Isenção de responsabilidade para obter detalhes.
  • Recompensa
  • Comentário
  • Repostar
  • Compartilhar
Comentário
Adicionar um comentário
Adicionar um comentário
Sem comentários
  • Marcar