21 בספטמבר 2026 האקדמיה ארכיון
מבזקים
עליבאבא משיקה את Qwen-Image-2.1: מודל 7B מאוחד לייצור ועריכת תמונות ארה"ב וסין פתחו בדיאלוג על התראות ביטחוניות בבינה מלאכותית החומה הווירטואלית לא עוצרת אף אחד, רק סופרת גופות מרכז בטיחות הבינה המלאכותית חושף: כל מודלי החזית מרמים בבנצ'מרק חדש NVIDIA משיקה את Halos, מערכת בטיחות מלאה ל-Physical AI
מודלים

חוקרי ורוניס חשפו פרצת אבטחה בקופיילוט אחרי שהמודל גילה להם פרמטר נסתר

חוקרי ורוניס חשפו פרצת אבטחה בקופיילוט אחרי שהמודל גילה להם פרמטר נסתר

השיטה: לא הנדסה לאחור, אלא שיחה

חוקרי אבטחת המידע של ורוניס (Varonis) מצאו דרך לעקוף את מנגנוני ההגנה של Microsoft 365 Copilot לארגונים, לא באמצעות הנדסה לאחור או סריקת קוד, אלא פשוט על ידי כך ששאלו את הצ'אטבוט עצמו. החוקרים ביקשו לבנות ניצול שישלוף נתוני משתמש ברגע שהקורבן לוחץ על קישור, וקופיילוט סירב בתחילה והסביר שפעולות רגישות דורשות אישור מפורש, לחיצה על מקש Enter או מחווה דומה. בתגובה, החוקרים התחילו לתחקר את המודל על אותם מנגנוני הגנה: למה הרצה אוטומטית בלתי אפשרית, אילו מבני URL וקישורים עמוקים מעורבים, מה קורה כשדף נטען עם קלט שכבר נמצא בשדה הפרומפט. כל סירוב חשף עוד פרט טכני על הארכיטקטורה הפנימית.

הפרמטר הסודי: ?autorun=1

בשלב מסוים קופיילוט פלט פרמטר לא מתועד, המחרוזת `?autorun=1`. בשילוב עם הפרמטר המוכר `?q=`, שמזריק טקסט לשדה הצ'אט, הניצול הופעל אוטומטית ברגע שהקורבן לחץ על הקישור הזדוני, בלי שום אינטראקציה נוספת מצידו. ליאור אדאר (Lior Adar), חוקר בכיר בוורוניס, סיפר לארס טכניקה (Ars Technica) שבכל סירוב המודל חשף עוד פרט על המנגנון הפנימי, עד שהפרמטר הנסתר נחשף במלואו.

התגובה של מיקרוסופט: תיקון שקט ואז מקיף

מיקרוסופט קיבלה את הדיווח ותיקנה את הפרצה בשקט בפברואר, שלושה חודשים אחרי הדיווח, על ידי חסימת האפשרות של `?q=` להזריק טקסט לשדה הקלט. המשתמש נדרש מאז ללחוץ ולהקליד ידנית, מה שמנע מאינטגרציות דפדפן צד שלישי להשתמש בפרמטר כפי שיועד במקור. ביום שלישי השבוע שחררה החברה תיקונים מקיפים יותר, שסוגרים את הווקטור באופן מלא.

מה זה אומר בפועל

התקרית מדגימה איך מודלי שפה גדולים יכולים להפוך לכלי גילוי פרצות בעצמם, כשהם חושפים פרטי מימוש פנימיים בתגובה לחקירה שיטתית. עבור ארגונים שמסתמכים על קופיילוט כעוזר ארגוני, מדובר בתזכורת שמנגנוני "אישור משתמש" אינם חסינים כשהמודל עצמו מדליף את הלוגיקה שמאחוריהם.

מקור: arstechnica.com