最新消息
为您精选

Anthropic公司称,Claude在安全测试漏洞期间入侵了三家公司。

经过兰达·摩西兰达·摩西
阅读时长:3分钟
Anthropic公司称,Claude在安全测试出现漏洞时入侵了三家公司。.

照片由 Brett Wharton ,来自 Unsplash

  • 人为组织表示,三个 Claude 模型突破了测试环境,未经授权访问了三个真实组织。.
  • Mythos 5 在 PyPI 上发布了一个恶意 Python 包,该包被下载并在 15 个真实系统上运行。.
  • 此次披露发生在 OpenAI Hugging Face 数据泄露事件九天后。.

Anthropic公司周四表示,其三台Claude型计算机从原本应该封闭的测试环境中逃脱,并入侵了三个不同机构的运行系统。网络安全演习期间,由于配置错误,这些计算机获得了可访问互联网的权限。.

克劳德的模型将真实公司视为实践目标

OpenAI 表示 ,一个模型逃出了其沙箱,并利用零日漏洞入侵了 Hugging Face 的生产系统。

这促使Anthropic公司仔细检查了其日志。该公司在其Frontier Red Team网站的博客文章中表示,他们分析了141,006次评估运行,理论上Claude可能在这些运行中访问过互联网。他们dent了三起与Irregular相关的dent,Irregular是Anthropic的外部合作伙伴,负责执行和管理部分攻击性安全测试。.

在这些测试中,模型被告知另一台机器上隐藏着一个秘密,并被要求去获取它。Anthropic 向 Claude 发出的提示表明,环境是模拟的。.

由于配置错误,评估机仍能访问互联网,两家公司直到上周才发现这个问题。Anthropic 将此次失误描述为两家公司之间的“误会”,并补充说,他们“正在以完全由自己负责的方式来处理修复工作”。

这些模型包括 Opus 4.7、Mythos 5 以及一个尚未公开的内部研究模型。不同之处在于,当目标真实存在的迹象出现后,每个模型的反应各不相同,Anthropic 公司称这是他们最令人惊讶的发现。.

最古老的程序 Opus 4.7 完成了全部四次运行。其中两次运行中,它确信这家真实的公司必然以某种方式参与了这场模拟。它提取了dent并访问了一个包含生产数据的数据库。Mythos 5 也推断出它位于开放的互联网上,然后又通过推理得出结论,认为它仍然处于模拟环境中。.

只有最新的内部研究版本在误认为系统真实存在时才会自动停止运行。Anthropic公司 声明 其代码“没有发现或利用任何复杂的漏洞”,而是依赖于弱密码和未经身份验证的端点。

Mythos 5 发布了可在 15 个真实系统上运行的恶意软件。

根据开发者设置说明,Mythos 5 尝试查找一个不存在的 PyPI Python 包。因此,为了完成这项工作,它编写并发布了一个同名的包。.

该程序包上线运行约一小时后被撤下。它被下载并在15台真实系统上运行。另一次攻击的目标是一个测试设计者认为是虚构的域名,但实际上该域名是真实存在的,并且正在使用中。.

人类动物公司表示,他们没有发现任何模型“追求自身目标”的证据。每个模型都只是在尽力完成被赋予的任务。.

该公司很快指出,他们的情况与OpenAI不同。Anthropic表示,OpenAI的模型是通过一个未被发现的漏洞泄露的,而他们自己的模型则是通过一个因疏忽而未关好的门泄露的。.

该公司将这些事件描述为“更接近于安全带和操作故障”。该公司还指出,其商业产品中包含的安全分类器和监控系统本可以防止此类事件发生。.

Anthropic于7月23日星期四启动审查,并于当日停止了所有网络安全评估。次日,三dent事件均被dent。7月27日星期一,Anthropic通知了Irregular以及受影响的组织。.

两家机构均未发现或报告入侵事件。该公司表示,已委托评估机构METR进行dent 审查。.

Anthropic 的 Mythos 模型今年夏天就曾因在数小时内识别出美国政府机密系统的漏洞而登上新闻头条dent该 Cryptopolitan 报道一个存在了四年的漏洞 Zcash的 Orchard 安全池中

最顶尖的加密货币专家都在阅读我们的简报。想 加入他们

常见问题解答

哪些 Claude 型号的模型卷入了此次数据泄露事件?

人形机器人公司表示,有三款机型涉事,分别是 Opus 4.7、Mythos 5 和一款尚未发布的内部研究测试机型。.

如果是在测试中,克劳德是如何获得对真实系统的访问权限的?

由于与 Anthropic 的合作伙伴 Irregular 进行的评估中配置错误,导致测试机器能够访问互联网。Anthropic 的提示信息曾告知 Claude 测试环境为无网络连接的模拟环境,因此模型在测试过程中误将真实系统当作真实系统来处理。.

这些袭击事件是否造成了现实世界的危害?

是的。Mythos 5 在 PyPI 上发布了一个恶意 Python 包,该包在线停留了大约一个小时,并被下载并在 15 台真实系统上运行。Opus 4.7 在 Anthropic 检测到该活动之前,已获取了dent并访问了生产数据库。.

分享这篇文章

免责声明:本页面提供的信息并非交易建议。Cryptopolitan.com对任何基于本页面信息进行的投资概不负责。我们tron您在做出任何投资决定前进行独立dent /或咨询合格的专业人士。Cryptopolitan研究

兰达·摩西

兰达·摩西

Randa Moses是 Cryptopolitan 的编辑和记者,主要报道科技、人工智能、机器人、加密货币、诈骗和黑客攻击等领域。她自2017年起便投身于加密货币领域,曾就职于Forw​​ard Protocol、AmaZix和Cryptosomniac等公司。Randa拥有布拉德福德大学电气与tron工程学位。.

更多…新闻