新型云服务安全隐忧重重

前言:历史重演的警示
在莎士比亚的经典作品《尤利乌斯·凯撒》中,凯撒无视预言家的警告,对妻子梦见街道血流成河的梦境置若罔闻,对揭露刺客名字的信件视而不见,最终昂首阔步走进罗马议会厅——那个要求所有参议员必须交出武器的唯一房间。两千年后的今天,新云服务正在重蹈覆辙,而选择信任它们的客户也正步其后尘。

新云时代的风险挑战
全球顶尖的AI企业正以前所未有的速度构建多供应商基础设施供应链。每一个新加入的供应商都代表着一种交易对手风险,其中涉及的分包商和子流程都需要严格审查。这意味着,新实验室的首席信息安全官(CISO)终于获得了谈判桌上的席位:任何对自身未来负责的企业,都将安全视为重中之重。

安全测试的惊人发现
在进行ClusterMAX 3.0的新云服务测试过程中,我们见证了一些令人不安的安全隐患。本文将探讨AI时代的网络安全现状,分享我们发现的五种令人担忧的模式,以及新云服务和新实验室如何在这个新世界中保持安全。

在我们开始之前…
致所有新云服务运营商和用户…

如果您正在阅读本文,请确保您的系统已更新到最新版本。
ClusterMAX安全审计工具

您可以通过在终端运行pip install clustermax来安装最新版本的ClusterMAX CLI,或者在GitHub上克隆仓库。
然后运行我们的便捷脚本:cmax audit security,获取关于您的集群或独立GPU机器的免费安全报告。

cmax CLI将自动检测Slurm集群、Kubernetes集群、独立虚拟机、裸机机器和容器,并将它们与一组已知漏洞的基础软件版本进行比较。对于任何过时的组件,系统将提供相关文档和安全公告的链接。
需要明确的是,这只是我们ClusterMAX测试的一小部分,甚至是我们对供应商安全完整分析中的子集。您将在本文中看到一些CLI无法覆盖的内容。CLI仅包含我们可以从客户角度测试的内容。我们还对终端用户客户和供应商本身进行了多次访谈,以检查他们在编排软件、操作系统部署、固件管理、网络、存储等方面所做的架构决策。

我们的完整测试标准可在以下网址查看:https://www.clustermax.ai/criteria
ClusterMAX测试流程

我们遵循的ClusterMAX测试过程包含三个阶段:审计、性能和可靠性,每个阶段都比前一个阶段耗时更长、强度更大,涉及数十项基准测试和模拟硬件故障,分别对计算、网络、存储、监控系统以及健康检查进行压力测试。
对您的集群进行审计应该只需几分钟时间。完整完成性能和可靠性测试分别需要几小时和几天时间,并且至少需要4个节点。

提前发布安全报告的原因
我们决定在完整的ClusterMAX 3.0报告发布前,先专门发表一篇关于新云安全的文章,主要基于两大因素:

-
AI巨头发现关键漏洞
Anthropic的Project Glasswing和OpenAI的Daybreak项目正在发现行业标准软件中的新漏洞,构建概念验证(POC)利用程序,并在CVE描述中发布详细细节。
-
开源模型安全性能提升
如Kimi K3、GLM-5.2、DeepSeek V4、Qwen 3.8、MiMo V2.5、MiniMax M3、Nemotron、Gemma和Inkling等开源模型在Cybench、NYU CTF Bench、AutoAdvExBench和Cyberseceval 3等安全基准测试中表现不断提升。这使得黑客能够轻易地从CVE描述中开发漏洞利用程序,绕过模型的安全护栏。
AI模型安全能力的发展

因此,当我们开始研究时,我们期望能发现一些关于AI代理如何撕裂互联网的惊人统计数据。现代模型正在通过越来越难的编程基准测试,并且它们在网络安全方面的能力也在迅速提升。这与过去几年中像我们一样大量使用这些模型的任何人的主观体验是一致的。
关注微信号:智享开源,及时了解更新信息。



















原文链接:https://newsletter.semianalysis.com/p/most-neoclouds-suck-at-security
为你推荐


还没有任何评论,你来说两句吧!