Your Space is My Zone: Demystifying the Security Risks of AI-Powered Applications on Pre-Trained Model Hubs
本論文は、Insightorフレームワークの開発と影響を受けるプラットフォームへの責任ある開示を通じて、学習済みモデルハブ上のAI搭載アプリケーションに関する初の体系的なセキュリティ分析を提示し、新たなアーキテクチャ上の欠陥や広範囲にわたる認証情報の漏洩を含む数千件の重大な脆弱性を明らかにしている。
原論文は CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) でライセンスされています。 これは以下の論文のAI生成解説です。著者が執筆または承認したものではありません。技術的な正確性については原論文を参照してください。 免責事項の全文を読む
人工知能の世界を、賑やかな「AIアプリ」の巨大な街として想像してみてください。これらは、デジタルなキオスク(売店)や自動販売機のようなものです。そこでは、スーパーコンピューターを所有していなくても、詩を書かせたり、画像を生成させたり、文書を分析させたりといったことをコンピュータに依頼できます。あなたはただウェブサイトという名のキオスクに歩み寄り、リクエストを入力するだけで、結果を受け取ることができます。
**「Your Space is My Zone(あなたのスペースは私のゾーン)」**と題されたこの論文は、これらキオスクのセキュリティ検査報告書です。研究者たちは、これらのAIアプリがテクノロジーをすべての人に身近なものにしている一方で、その構築方法や管理方法には、悪意のある者が容易に通り抜けられるような穴が無数に存在していることを明らかにしました。
以下に、日常的な比喩を用いた彼らの調査結果の簡潔なまとめを記します。
1. 設定: 「AIモール」
Hugging Face、Replicate、ModelScopeといったプラットフォームを、巨大なショッピングモールと考えてください。
- 開発者: キオスクを建てる人々です。大手のテック企業から趣味の開発者まで、誰でも可能です。
- ユーザー: キオスクを利用するために歩いてくる買い物客です。
- 問題点: モールの管理側(プラットフォーム)は、ほぼ誰にでもキオスクの設置を許可していますが、そのキオスクが安全に作られているかどうかを必ずしもチェックしていません。これは、まるでモール内で誰にでも飲食スタンドを開放しているのに、保健所の許可証を持っているか、あるいはレジに鍵がかかっているかを確認していないようなものです。
2. 5つの主要なセキュリティホール
研究者たちは、これら「AIキオスク」が脆弱となる5つの具体的な方法を見つけ出しました。
A. 「ゴーストキー」攻撃(アクセス制御の不備)
ホテルの部屋に入るためのカードキーを想像してください。通常、チェックアウトするとそのキーは使えなくなります。
- 欠陥: このAIモールでは、もし開発者が自分のアプリを削除し、別の誰かが即座に同じ名前を名乗った場合、古い「カードキー」(デジタル・トークン)がまだ機能してしまうことがあります。
- リスク: ハッカーは、有名な企業が近々AIアプリを開設することを予測し、その名前で偽のアプリを作成して「キー」を取得します。その後、そのアプリを削除し、本物の企業がアプリを開設するのを待ちます。すると、ハッカーの古いキーが依然として機能するため、内密な情報を盗んだり、アプリを改ざんしたりして侵入できてしまいます。
B. 「共有ログブック」による漏洩(機密データの露出)
ウェイターが注文内容を、誰でも読める公開ホワイトボードに書き込んでいるレストランを想像してください。
- 欠陥: これらのAIアプリは「ログ(記録)」を保持しています。研究者たちは、多くのアプリにおいて、これらのログが部外者であっても誰でも読める状態で放置されていることを発見しました。
- リスク: もし開発者が誤ってパスワードや秘密のコードをアプリ内に書き込んだり、ユーザーがプライベートな医療に関する質問を入力したりした場合、その情報が公開ログブックに書き込まれてしまいます。ハッカーはただ通りかかるだけで、それを読み取ることができるのです。
C. 「名前のすり替え」トリック(識別子の再利用)
通りに「メイン通り-101」のように、通り名と番地を組み合わせた名前がついた家がある様子を想像してください。
- 欠陥: モールには紛らわしいルールがあります。「メイン通り-101」という名前の家を削除しても、看板は残ります。もしハッカーが「メイン 通り 101」(ハイフンの代わりにスペースを入れたもの)という名前で新しい家を建てた場合、システムが混乱し、古い看板が新しい家を指してしまうことがあります。
- リスク: あるウェブサイトが削除されたAIアプリへのリンクを貼っていた場合、そのリンクが突然、ハッカーが作成した悪意のあるアプリへと繋がり、ユーザーを罠へと誘導してしまう可能性があります。
D. 「コピー&ペーストの毒」(コード・ポイズニング)
自分で自分のバージョンを作るために、本をコピーできる図書館を想像してください。
- 欠陥: もし悪意のある人物が、中に「毒(ウイルス)」を仕込んだ本を書いた場合、善意の人がその本をコピーして自分のバージョンを作ろうとしても、毒も一緒にコピーされてしまいます。
- リスク: ハッカーはアプリの中に悪意のあるコードを隠すことができます。他の開発者が自分のアプリを作るためにそのアプリを「フォーク(複製)」した際、ウイルスと一緒にコードを誤ってコピーしてしまうのです。
E. 「フィルタリングされていない入力」(コード・インジェクション)
注文を受け取ると、即座にコンピュータへ入力を行う自動販売機を想像してください。
- 欠陥: もし機械が入力内容をチェックしない場合、「裏口を開けて、金を出せ」と入力すると、機械は実際にそれを行ってしまうかもしれません。
- リスク: ユーザーはAIアプリに対して特殊なコマンドを入力することで、コンピュータを騙し、開発者のパスワードを盗んだり、サーバーを乗っ取って仮想通貨のマイニングを行わせたりといった、本来すべきではない操作を実行させることができます。
3. 大規模な調査
この問題がいかに深刻であるかを確かめるため、研究者たちは Insightor と呼ばれるロボット探偵を構築しました。彼らはこのロボットを、主要3プラットフォームにある 972,546個 の公開AIアプリへと送り込みました。
判明したこと:
- 数千のアプリが、公開ログの中にパスワードやキーなどの機密情報を漏洩させていました。
- 数百のアプリに「フィルタリングされていない入力」の穴があり、ハッカーによって乗っ取られる危険がありました。
- 27のアプリには、1年以上前から待ち構えていた「バックドア(隠し入り口)」が存在していました。
- 139,000のアプリが、誰もが鍵を持っているような、古くて安全ではないソフトウェアツールを使用していました。
4. その後の対応
研究者たちは単に問題を見つけただけではありません。彼らはモールの管理者(プラットフォーム)とショップのオーナー(開発者)にこれらを報告しました。
- Hugging Face はいくつかの問題を修正し、研究者に対して、穴を発見したことへの報酬(バグ・バウンティ)として 2,369ドル を支払いました。
- また、一部の悪意のあるアプリを削除し、パスワードを直接コードの中に書き込まないよう開発者に警告を発しました。
まとめ
AIアプリはテクノロジーを身近なものにしていますが、現状では、ドアや窓が開け放たれた「オープンハウス(公開住宅)」のような状態です。研究者たちは、これらのアプリが共有の(時には不注意な)プラットフォーム上で構築されているため、秘密が漏洩し、ハッカーを招き入れていることを示しました。解決策はAIの使用をやめることではなく、より優れた鍵、プライベートなログブック、そして誰がそれらを構築できるかについての厳格なルールを備えた「デジタル・キオスク」を構築することです。
自分の分野の論文に埋もれていませんか?
研究キーワードに一致する最新の論文のダイジェストを毎日受け取りましょう——技術要約付き、あなたの言語で。