WordPress 7.0 budzi obawy związane z bezpieczeństwem kluczy API AI

WordPress 7.0 budzi obawy związane z bezpieczeństwem kluczy API AI


Oliver Sild, założyciel firmy zajmującej się bezpieczeństwem Patchstack WordPress, podzielił się obawami dotyczącymi bezpieczeństwa kluczy API AI w WordPress 7.0, informując, że „hakerzy będą absolutnie spieszyć się z kradzieżą kluczy API”. Aby podkreślić tę kwestię, w WordPress 7.0 wykryto faktyczny błąd bezpieczeństwa, który ujawnia klucze API.

Klucze API AI są cenne

Klucze AI API to bezpieczne hasła (klucze), które umożliwiają wtyczce lub motywowi WordPress interakcję z sztuczną inteligencją, taką jak Claude, OpenAI lub Gemini. Klucz API umożliwia firmie zajmującej się sztuczną inteligencją wystawianie rachunków użytkownikom za korzystanie z ich systemów, co jest odrębne i stanowi dodatek do modelu miesięcznego planu „wszystko, co możesz zjeść”.

Klucze API AI to bardzo cenne aktywa, które mogą być warte dziesiątki tysięcy dolarów. Hakerzy kradną klucze API AI, aby zasilać sieci botów AI, które angażują potencjalne ofiary w mediach społecznościowych i aplikacjach randkowych, prowadząc tysiące rozmów ze swoimi celami. Wykorzystują również skradzione klucze API AI do prowadzenia skalowanych kampanii phishingowych, pisania złośliwego oprogramowania, a także mogą być wykorzystywane do uzyskiwania dostępu do wrażliwych danych połączonych z implementacją AI w witrynie WordPress.

Założyciel Patchstack, Oliver Sild, ostrzegł, że luki w zabezpieczeniach WordPressa mogą stać się znacznie cenniejsze dla atakujących teraz, gdy strony internetowe są w coraz większym stopniu połączone z dużymi modelami językowymi i płatnymi interfejsami API AI.

Sild opublikował na X:

“WordPress 7.0 w połączeniu z lukami w wtyczkach = darmowe tokeny AI. Hakerzy będą mieli absolutny pośpiech w kradzieży kluczy API.”

Współzałożyciel WordPressa, Matt Mullenweg, sprzeciwił się poglądowi, że witryny WordPress są zasadniczo niepewne, twierdząc, że „zdecydowana większość” witryn WordPress jest bezpieczna i twierdząc, że od ponad 20 lat prowadzi niektóre witryny oparte na WordPressie, które nigdy nie zostały zhakowane.

To może być prawda, ale w 2011 roku na serwerach WordPress.com firmy Automattic doszło do incydentu bezpieczeństwa, który ujawnił poufne informacje.

Powierzchnie błędów bezpieczeństwa związanych ze sztuczną inteligencją WordPress 7.0

Nowo zgłoszony błąd bezpieczeństwa WordPress 7.0 obejmujący ujawnienie klucza AI API pokazuje, że potencjalne problemy z bezpieczeństwem są realne. Ten konkretny problem dotyczący bezpieczeństwa pojawił się w formularzu konfiguracji integracji AI, który umożliwia przeglądarce automatyczne wypełnienie klucza API AI, wizualnie eksponując go w oknie przeglądarki. W raporcie wyjaśniono, że problem może ujawnić dane uwierzytelniające podczas udostępniania ekranu, na współdzielonych komputerach lub każdemu, kto ma dostęp do aktywnej sesji przeglądarki.

Oficjalny raport WordPress GitHub wyjaśnia, na czym polega problem bezpieczeństwa:

„Podczas wprowadzania klucza API w formularzu konfiguracji integracji (dostawca Anthropic) wartość klucza API pojawia się w menu rozwijanym autouzupełniania/sugestii automatycznego wypełniania przeglądarki w postaci zwykłego tekstu. Może to ujawnić poufne dane uwierzytelniające każdemu, kto ma dostęp do sesji lub ekranu przeglądarki.

Pole klucza API powinno zachowywać się jak pole bezpiecznego hasła i nie powinno wyświetlać wcześniej wprowadzonych wartości jako sugestii.”

Nowa era ataków na WordPress

Oliver Sild wyraził również obawy w grupie Dynamic WordPress na Facebooku dotyczące tego, jak integracje AI mogą zmienić ekonomikę korzystania z witryn WordPress.

Sild argumentował, że luki w oprogramowaniu są już główną przyczyną naruszeń bezpieczeństwa i przestrzegł, że witryny WordPress połączone z sztuczną inteligencją są obecnie znacznie atrakcyjniejszymi celami, ponieważ mogą zawierać dostęp do cennych usług sztucznej inteligencji i danych uwierzytelniających API.

Przewidział również, że więcej cyberprzestępców zacznie atakować witryny WordPress specjalnie w celu uzyskania danych uwierzytelniających i usług związanych ze sztuczną inteligencją.

Inni programiści dołączyli do dyskusji i rozszerzyli ją poza pojedyncze luki w szersze obawy dotyczące architektury oprogramowania, dotyczące tego, jak WordPress radzi sobie z sekretami, uprawnieniami wtyczek i dostępem do baz danych.

Andrei Lupu ostrzegł, że gdy atakujący uzyskają dostęp do bazy danych, ochrona tajemnic staje się niezwykle trudna:

“Rzeczywistość jest taka, że ​​gdy już uzyskają dostęp do bazy danych, jesteś skazany na zagładę. Musimy pracować nad najlepszymi praktykami, aby temu zapobiec. “

Steve Jones z Equalize Digital zasugerował, że WordPress może ostatecznie potrzebować bardziej szczegółowego modelu uprawnień kontrolującego, które wtyczki i motywy mogą uzyskać dostęp do wrażliwych usług lub danych uwierzytelniających.

Sild odpowiedział, że rozwiązanie problemu prawdopodobnie wymagałoby gruntownej zmiany architektury, ponieważ luki w zabezpieczeniach wtyczek, które ujawniają dostęp do bazy danych lub uprawnienia administratora, skutecznie zagrażają całej witrynie.

Brian Coords, rzecznik programistów w WooCommerce, przyłączył się do dyskusji, aby zbadać, czy istnieją praktyczne sposoby izolowania kluczy API bez przeprojektowywania samego WordPressa. Przyznał jednak również, że dowolne wykonanie PHP utrudnia rozwiązanie problemu, ponieważ złośliwy kod może nadal wywoływać wywołania API bezpośrednio z zaatakowanej witryny.

Podzielił się:

“Dotyczy to sekretów dość ogólnie w WordPressie. Czy istnieje rozwiązanie, które nie wymaga całkowitej przebudowy architektury?

…Nawet gdy się nad tym zastanowię, nawet jeśli teoretycznie mógłbyś ukryć klucze i połączenia poza środowiskiem, nawet możliwość dodania PHP do witryny oznacza, że ​​nadal możesz dołączyć złośliwy kod, który będzie wykonywał połączenia z samej witryny”.

Architektura ery AI WordPressa

Problem WordPressa polega na tym, że jego model zaufania wtyczek został zaprojektowany, zanim strony internetowe zawierały umożliwiające monetyzację dane uwierzytelniające AI, były połączone z systemami automatyzacji lub przewidywały bezpośredni dostęp do usług LLM stron trzecich.

Nie oznacza to, że WordPress 7.0 jest domyślnie niepewny. Jak nalegał Mullenweg, prawidłowo utrzymywane witryny WordPress mogą pozostać bezpieczne. Jednak częste aktualizowanie witryny nie gwarantuje, że witryna oparta na WordPressie uniknie włamań. Z niedawnego raportu Patchstack wynika, że ​​hakerzy zwiększają prędkość ataków na strony internetowe, aby wykorzystać krótką okazję pomiędzy momentem wykrycia luki w zabezpieczeniach a momentem, w którym właściciel witryny zabiera się za aktualizację witryny.

Klucze API AI sprawiają, że WordPress staje się większym celem

Jednym z wniosków jest to, że wielu właścicieli witryn nie ma świadomości, jak działają klucze API i że korzystanie z nich nie jest bezpłatne. Korzystanie ze sztucznej inteligencji w witrynie WordPress może potencjalnie prowadzić do kradzieży tysięcy dolarów w związku z wykorzystaniem sztucznej inteligencji. Nawet witryna, która nie zawiera poufnych informacji, które mogłaby ukraść, staje się teraz cennym celem, jeśli korzysta z klucza sztucznej inteligencji do wykonywania takich zadań, jak skalowanie metaopisów w całej witrynie lub pomoc w tworzeniu samej witryny.

Wyróżniony obraz: Shutterstock/Yuriy2012



Source link

Postagens Similares

Deixe um comentário

O seu endereço de email não será publicado. Campos obrigatórios marcados com *