20 тисяч приватних GitHub-репозиторіїв залишаються доступними через Copilot
Дослідники з кібербезпеки компанії Lasso з’ясували, що дані, які навіть на мить стали публічними, можуть залишитися в генеративних AI-чатботах, таких як Microsoft Copilot, навіть після того, як вони стали приватними.
GitHub, Bing і несподівана проблема
Все почалося, коли Lasso випадково виявила, що їхній власний GitHub-репозиторій, який на короткий час став публічним, можна було знайти через Copilot, хоча в браузері цієї інформації вже не існувало. Причина? Пошукова система Bing проіндексувала та кешувала ці дані, зробивши їх доступними для AI.
«Неочікувано, але в Copilot ми виявили одне з наших власних приватних сховищ. Тепер будь-хто у світі, задавши правильне запитання, може отримати доступ до наших даних», — зазначив співзасновник Lasso Офір Дрор.
Після цього дослідники вирішили перевірити, наскільки масштабною є ця проблема. Вони знайшли понад 20 000 приватних репозиторіїв, які раніше були публічними, і з’ясували, що їхній вміст все ще доступний через Copilot. Серед постраждалих компаній — Microsoft, Google, IBM, PayPal, Tencent та інші.
Коли Lasso повідомила Microsoft про проблему, компанія відповіла, що це «низькопріоритетний» випадок, оскільки кешування даних є прийнятною практикою. В грудні 2024 року Microsoft прибрала кешовані посилання Bing з результатів пошуку, але Copilot все одно має доступ до цих даних.
Тому, перш ніж відкривати свої репозиторії чи інші дані, варто добре подумати — ШІ має довгу пам’ять і не пробачає помилок.
4 коментарі
Додати коментар Підписатись на коментаріВідписатись від коментарівА як вони зробили пошук по ПРИВАТНИМ репозиторіям? Десь тут наїдалово
Просто дописувати в кожен файл, що код повністю згенерований через ChatGPT, Copilot, Claude та Gemini — це відіб’є бажання у ШІ переварювати себе ще раз
Сучасні проблеми — сучасні рішення
Можна матюкатись у коментах і зробити найстрашніше — master замість main
Ванільні Ші будуть обходити твої репи стороною