专注于人工智能研究的METR公司已确认一起安全事件,该事件暴露了访问管理不善的风险。一名攻击者窃取了一个API密钥,耗尽了价值约60万美元的语言模型额度。此案例并非孤例;它是对任何将AI融入创意或技术工作流程的专业人士的直接警告。
API密钥:现代流水线的阿喀琉斯之踵 🔐
该事件暴露了一个令人不安的现实:AI基础设施的安全性往往落后于创新。在生产环境中,API密钥被嵌入环境变量、脚本或管理工具中。一个配置不当的仓库或缺乏多因素认证的控制面板,就能将宝贵资产变成敞开的水龙头。对于使用生成模型进行开发的人来说,教训很明确:审计权限、定期轮换凭据以及实时监控消耗并非可选操作,而是保护资金和知识产权的运营必需。
用他人令牌学习的代价 💸
当一些艺术家因渲染缓慢而苦恼时,另一些人却在用别人的额度大快朵颐。METR的攻击者大概以为这是提前送来的生日礼物。60万美元的账单比交货前夕硬盘损坏更令人心痛。也许现在是时候检查一下你留在GitHub评论中的那个密钥是否仍然有效,因为唯一不想执行的提示词,就是那个清空你银行账户的提示词。