Le site Web de Coin界 a rapporté que l'« Assistant AI Lingxi » de H3C expose en clair de nombreux identifiants API de grands modèles dans le programme d'installation. Cet outil, qui se vantait à l'origine de fonctionner sur un NPU local, a en réalité codé en dur dans le fichier de configuration des clés valides pour plusieurs modèles cloud tels que Zhipu AI, Baidu Qianfan et Byte Volcano Engine. Les internautes ont découvert cette vulnérabilité à la fin janvier de cette année et l'ont signalée à l'équipe H3C, mais ce n'est qu'au début mai que l'entreprise a révoqué toutes les clés compromises. La durée de traitement de trois mois est inhabituelle. Certains dans l'industrie pensent que cette réponse tardive pourrait être due au fait que plusieurs équipes internes de H3C utilisaient le même lot d'identifiants API, ce qui a empêché l'entreprise de couper rapidement l'accès aux clés compromises avant d'avoir complètement vérifié et remplacé. Heureusement, cette produit a un public limité, ce qui a évité une grande attaque de vol massif par des hackers, sinon cela aurait entraîné des factures astronomiques.

Voir l'original
Cette page peut inclure du contenu de tiers fourni à des fins d'information uniquement. Gate ne garantit ni l'exactitude ni la validité de ces contenus, n’endosse pas les opinions exprimées, et ne fournit aucun conseil financier ou professionnel à travers ces informations. Voir la section Avertissement pour plus de détails.
  • Récompense
  • Commentaire
  • Reposter
  • Partager
Commentaire
Ajouter un commentaire
Ajouter un commentaire
Aucun commentaire
  • Épingler