Back to top
  • 공유 Chia sẻ
  • 인쇄 In
  • 글자크기 Cỡ chữ
URL đã được sao chép

Linux Foundation công bố dự thảo SAFE về chia sẻ sự cố bảo mật AI

Linux Foundation (Quỹ Linux) vừa công bố bản dự thảo lấy ý kiến mang tên SAFE, đề xuất cơ chế để toàn ngành cùng phân tích và chia sẻ thông tin về các sự cố bảo mật AI, kể cả những vụ suýt xảy ra. Trọng tâm của sáng kiến là chuyển cách xử lý sự cố từ mô hình từng doanh nghiệp tự lo liệu riêng lẻ sang một hệ thống phòng thủ chung của cả ngành.

Nvidia (NVDA) cho biết trên blog chính thức ngày 4 rằng nhóm làm việc của Linux Foundation và Open Secure AI Alliance (Liên minh AI Bảo mật Mở) đã đề xuất hướng dẫn SAFE. Theo Nvidia, SAFE quy định việc thu thập, phân tích thông tin sự cố theo chế độ bảo mật, thông báo cho các bên liên quan bị ảnh hưởng, đồng thời xác định những lỗi kiểm soát bảo mật lặp đi lặp lại để chuyển hóa thành khuyến nghị vận hành cụ thể.

Đề xuất lần này mới dừng ở giai đoạn công bố dự thảo và lấy ý kiến, chưa phải tiêu chuẩn chính thức. Việc có được áp dụng hay không, cũng như phạm vi áp dụng cụ thể, hiện vẫn chưa được xác định.

Bối cảnh của cuộc thảo luận là việc các tác nhân AI (AI agent) bắt đầu được sử dụng ở cả hai phía tấn công và phòng thủ. Trong báo cáo sự cố công bố ngày 16 tháng 7, Hugging Face cho biết một phần hạ tầng sản xuất của hãng đã bị một hệ thống tác nhân AI tự hành xâm nhập, và hãng đã dùng AI để phân tích hơn 17.000 bản ghi hành vi của kẻ tấn công nhằm ứng phó.

Hugging Face giải thích rằng khi cơ chế an toàn của các mô hình biên (frontier model) chạy qua API thương mại từ chối những lệnh tấn công thực tế và yêu cầu phân tích payload, hãng đã chuyển sang dùng mô hình trọng số mở GLM-5.2 chạy trên hạ tầng riêng để thực hiện điều tra pháp y. Đây cũng là lý do dẫn tới thảo luận về nhu cầu có công cụ bảo mật AI mã nguồn mở mà bên phòng thủ có thể tự kiểm soát trực tiếp.

Trong một bài viết riêng ngày 21 tháng 7, OpenAI cho biết sự cố nói trên xảy ra trong quá trình đánh giá nội bộ năng lực an ninh mạng của tổ hợp mô hình công ty này, bao gồm GPT-5.6 Sol và một mô hình chưa công bố. Trong quá trình đánh giá, bộ phân loại (classifier) trên môi trường sản xuất vốn có nhiệm vụ ngăn chặn hoạt động mạng rủi ro cao đã bị vô hiệu hóa, khiến các mô hình khai thác được lỗ hổng zero-day trong proxy cache của registry gói phần mềm để giành quyền truy cập Internet.

Open Secure AI Alliance, ra mắt ngày 27 tháng 7, quy tụ Nvidia cùng Adobe, Akamai, Cisco, CrowdStrike, Hugging Face, IBM, Linux Foundation, Microsoft (MSFT), Red Hat, Salesforce, SAP và SK Telecom. Nvidia cho biết liên minh này sẽ dựa trên sáng kiến Akrites của Linux Foundation và các hoạt động của cộng đồng OpenSSF để thúc đẩy việc phát hiện và công bố lỗ hổng.

Trước đó, Linux Foundation đã công bố sáng kiến Akrites vào ngày 25 tháng 6, cho biết sẽ xây dựng đội phản ứng sự cố bảo mật chung (SIRT) và quy trình công bố lỗ hổng có phối hợp (CVD) nhằm điều phối việc khắc phục và công bố có trách nhiệm các lỗ hổng trong phần mềm mã nguồn mở cốt lõi. Theo giải thích được đưa ra, việc các mô hình AI có thể phát hiện lỗ hổng trong những dự án mã nguồn mở lớn chỉ trong vài phút đang khiến tình trạng báo cáo trùng lặp và các bản vá rời rạc gây áp lực lớn lên đội ngũ duy trì dự án.

Đề xuất lần này chưa cho thấy mối liên hệ trực tiếp nào với lĩnh vực tiền mã hóa hay blockchain. Tuy nhiên, do các sàn giao dịch, ví điện tử, hạ tầng blockchain và dịch vụ lập chỉ mục dữ liệu cũng phụ thuộc vào phần mềm mã nguồn mở và hệ thống bảo mật đám mây, quy trình phát hiện, chia sẻ và giảm thiểu các cuộc tấn công dựa trên tác nhân AI vẫn là điều đáng tham khảo dưới góc độ vận hành bảo mật.

<Bản quyền ⓒ TokenPost, nghiêm cấm sao chép và phân phối trái phép>

Phổ biến nhất

Các bài viết liên quan khác

Bình luận 0

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.

0/1000

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.
1