微软 AI 研究人员意外泄露 38TB 内部数据
云安全初创公司 Wiz 的研究人员报告了一起发生在微软 AI GitHub 存储库上的数据泄露事件,其中包括 3 万多条内部 Microsoft Teams 消息的泄露;而这一切都是由一个配置错误的 SAS 令牌所引起。
Wiz 指出,数据泄露源于微软人工智能研究小组下的一个名为robust-models-transfer
的仓库;该存储库包含可用于构建新神经网络的图像识别模型和训练数据集。此次泄露是由其中一个训练数据文件引起的,该文件托管在 Azure 存储帐户中。微软方面原本打算仅公开共享 AI 训练数据集,但意外地开放了对包含该数据集的整个 Azure 存储帐户的访问权限。
研究人员在扫描后发现,配置错误的帐户导致了 38 TB 的微软内部文件泄露,其中包括两名员工工作站的磁盘备份。这些备份包含敏感的个人数据,涵盖 Microsoft services 的密码、密钥以及来自 359 名微软员工的 30,000 多条内部 Microsoft Teams 消息。
且除了过于宽松的访问范围之外,令牌还被错误配置为允许“完全控制”权限而不是只读权限。这意味着,攻击者不仅可以查看存储帐户中的所有文件,还可以删除和覆盖现有文件。
不过研究人员指出,此存储帐户并未直接向公众公开,而是一个私有存储帐户。“微软的开发人员使用了一种名为 SAS tokens 的 Azure 机制,该机制允许创建一个可共享的链接,授予对 Azure 存储账户数据的访问权限--而经过检查,该存储账户看起来仍然是完全私有的。”
Wiz 最初于 6 月 22 日发现了该问题,并在不久后向微软报告。6 月 24 日,微软宣布撤销 SAS 令牌,并于 8 月 16 日完成了潜在影响的内部调查。
报告总结称,共享人工智能数据集这一简单步骤却导致了重大数据泄露,根本原因在于使用了账户 SAS 令牌作为共享机制。由于缺乏监控和管理,SAS 令牌存在安全风险,应尽可能限制其使用。“这些令牌很难跟踪,因为微软没有在 Azure 门户中提供集中管理这些令牌的方法。此外,这些令牌可以配置为永久有效,没有过期时间上限。因此,将账户 SAS 令牌用于外部共享是不安全的,应避免使用。”
并建议组织提高人工智能开发过程的相关安全风险意识,确保安全团队与数据科学和研究团队密切合作,以确保定义适当的防护栏。

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
议题征集|Flink Forward Asia 2023 正式启动
点击投递议题 作为最受 Apache Flink 社区开发者期盼的年度峰会之一,Flink Forward Asia 2023已正式启动!本届 Flink Forward Asia(以下简称 FFA ) 重新回归线下,预计将于 12 月 8 - 9 日在北京举办。 延续 FFA 惯例,峰会所有议题均为开放征集而来,并由专业的议题评选委员会评分筛选,确保内容代表行业领先水平。今年,议题组委会将持续集结全球多行业一线厂商,围绕 Flink 核心技术、行业实践、平台建设、实时湖仓、数据集成等多个热门方向,以及 Flink 社区孵化出的 Flink CDC、Apache Paimon、Flink ML 等优质项目,为开发者奉上实时计算领域的技术盛宴。 FFA 2023 官网:https://flink-forward.org.cn/ 议题投递方式 PC 端: 打开 FFA 2023 官网,点击「议题投递」 FFA 2023 官网:https://flink-forward.org.cn/ 移动端: 扫描下方二维码 ⬇️ 议题方向 Flink Forward Asia 2023 将采用议题标签的...
- 下一篇
任正非:我们即将进入第四次工业革命、苹果是华为的老师
近日,ICPC基金会主席及教练和世界计算机竞赛的金牌获得者前往华为考察。在此期间,华为创始人任正非表示,华为一直坚持开放和拥抱全球人才的原则,愿意与学术界共同培养信息领域的优秀人才。华为希望通过赞助竞赛和组织交流活动,促进全球信息产业的发展和各国信息领域人才的培养。 任正非强调,除了ICPC竞赛,华为也愿意赞助其他学科的竞赛,以此推动基础科学的人才培养。华为欢迎ICPC在华为园区举办比赛,并将对年轻人开放研发区,让他们体验华为的工作环境。同时,华为愿意面向全球优秀青少年开放技术难题和实习机会,帮助他们接触到华为的前沿技术,从而促进他们的成长和发展。 任正非表示,未知就叫科学,当今世界,科学和技术的边界越来越接近,科学转化为技术的时间越来越短,如果等到大学把理论完全研究明白再去进行技术开发,就已经没有先发优势,没有竞争力了,所以华为每年大约投入 30-50 亿美金用于基础理论研究,与大学一起共同研究看似无用的科学。 任正非表示,我们即将进入第四次工业革命,基础就是大算力,第四次工业革命波澜壮阔,其规模之大不可想象,今天的年青人是未来大算力时代的领袖,二三十年之内的人工智能革命,一定会看到...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- CentOS关闭SELinux安全模块
- SpringBoot2更换Tomcat为Jetty,小型站点的福音
- SpringBoot2编写第一个Controller,响应你的http请求并返回结果
- CentOS8安装Docker,最新的服务器搭配容器使用
- CentOS7,8上快速安装Gitea,搭建Git服务器
- Windows10,CentOS7,CentOS8安装Nodejs环境
- Springboot2将连接池hikari替换为druid,体验最强大的数据库连接池
- CentOS7安装Docker,走上虚拟化容器引擎之路
- SpringBoot2整合Redis,开启缓存,提高访问速度
- MySQL8.0.19开启GTID主从同步CentOS8