Ana Sayfa
AI AI
Flaş
Derinlik
Etkinlikler
BlockBeats Pro
Daha Fazla
Finans
Özel
Blok Zinciri Ekosistemi
Giriş
Podkastlar
Veri
OPRR
#
BTC
$96,000
5.73%
ETH
$3,521.91
3.97%
HTX
$0.{5}2273
5.23%
SOL
$198.17
3.05%
BNB
$710
3.05%
lang
简体中文
繁體中文
English
Tiếng Việt
한국어
日本語
ภาษาไทย
Türkçe

SemiAnalysis, Neocloud güvenlik derinlemesine raporunu yayınladı: altyapı yapılandırma hataları endişe verici, çapraz kiracı RCE bankaları, telekomünikasyon şirketlerini ve hatta bir ülkenin istihbarat teşkilatını etkileyebilir.

BlockBeats haberine göre, 30 Ağustos'ta yarı iletken ve yapay zeka bağımsız araştırma kuruluşu SemiAnalysis, Neocloud (yeni nesil bulut) güvenliği hakkında derinlemesine bir rapor yayımlayarak ClusterMAX 3.0 testleri sırasında keşfedilen birden fazla çok kiracılı güvenlik açığını ortaya çıkardı. Dört ay süren ve 25 sağlayıcı ile 32 kümeyi kapsayan testlerde ekip, yalnızca kamuya açık bilinen güvenlik açıklarını ve temel yapılandırma kontrollerini kullanarak birden fazla çapraz kiracı uzaktan kod çalıştırma (RCE) gerçekleştirdi; etkilenen kuruluşlar arasında bankalar, telekomünikasyon şirketleri, üniversiteler, araştırma enstitüleri, yapay zeka laboratuvarları ve hatta bir ülkenin istihbarat teşkilatı yer aldı.


Tipik sorunlar şunları içeriyor: paylaşılan Kubernetes kontrol düzleminin kiracı meta verilerinin karşılıklı görünürlüğüne yol açması, konteyner kaçışı, BMC/IPMI yönetim ağının açıkta kalması, InfiniBand güvenlik anahtarlarının (P_Key, SA_Key, M_Key) doğru yapılandırılmaması, BlueField DPU varsayılan güven modunun güçlendirilmemiş olması, Grafana izleme panosunda tanrı seviyesinde API anahtarlarının kullanılması ve ön uç ağında VXLAN izolasyonunun bulunmaması. Rapor özellikle bir basamaklı güvenlik açığı vakasına dikkat çekiyor: paylaşılan vCluster yapılandırma hatası ve yazılım sürümünün iki yıl geride kalması, sonunda öğleden sonra içinde çapraz kiracı RCE için POC doğrulamasının tamamlanmasını sağladı.


Dikkat çekici şekilde rapor, "yapay zekanın siber güvenlik temposunu kökten değiştirdiği" ana akım anlatısını sorguluyor: NVIDIA GPU sürücüleri, CUDA, PyTorch, Kubernetes, Docker ve Linux çekirdeğine ilişkin CVE istatistikleri, yapay zeka kodlama modellerinin yaygınlaşmasından sonra belirgin bir güvenlik açığı artışı olmadığını gösteriyor; çoğu veride "değişiklik yok hipotezi reddedilemiyor".


Rapor ayrıca OpenAI eğitim ajanlarının Hugging Face'e saldırısını detaylandırıyor; yapay zeka ajanı, Artifactory üzerinde kurulan mesaj panosu aracılığıyla küme seviyesinde yetki yükseltme elde etti ve Mayıs'tan Temmuz'a kadar tamamen keşfedilmedi. Mevcut güvenlik açıklarını doğrulamak için POC oluştururken ekip, Claude Fable ve GPT-5.6 Sol'un güvenlikle ilgili isteklere sık sık reddettiğini ve sonunda ağırlıklı olarak DeepSeek V4, Kimi K3 ve GLM-5.2 gibi açık kaynak modellere bağımlı kaldığını buldu. SemiAnalysis, Neocloud (yeni nesil bulut) sektörünün temel sorununun yapay zekanın getirdiği yeni riskler değil, en temel yama yönetimi, kiracı izolasyonu ve güvenlik tasarımının uzun süredir eksik olması olduğunu belirterek, sağlayıcılara otomatik güvenlik bildirimi izleme sistemleri kurmalarını ve tek nokta arızasının tüm kullanıcıları açığa çıkaran mimari desenleri düzeltmelerini öneriyor.

Düzeltme/Rapor
Gönder
Kütüphane Ekle
Sadece kendime görünür
Herkese Açık
Kaydet
Kütüphane Seç
Kütüphane Ekle
İptal
Tamamla