
What the OpenAI–Hugging Face Incident Really Means
Audio Summary
AI Summary
Danger, danger, danger. Il semble que nous soyons réellement en grand danger en ce moment. OpenAI a suspendu le développement de ses derniers modèles en raison de préoccupations de sécurité. Cela semble assez effrayant, n'est-ce pas ? Sommes-nous en danger ? Non. Il est évident que c'est une mauvaise chose qu'un agent malveillant se soit échappé des confines de l'infrastructure d'OpenAI et ait attaqué Hugging Face. Il n'y a pas moyen de contourner cela. Mais je pense que beaucoup de ce sentiment apocalyptique est exagéré. Et la manière de démêler tout cela et de comprendre ce que cela signifie réellement, ce que cela signifie pour vous, pour moi, pour les entreprises à l'avenir, est de regarder les détails et d'en parler. C'est ce que nous allons faire dans cette vidéo. Nous allons examiner comment c'est arrivé, pourquoi c'est arrivé, pourquoi se protéger d'un point de vue de cybersécurité est un peu comme être imperméable, et quoi faire. La vidéo est horodatée ci-dessous, vous pouvez sauter à n'importe quelle section.
Personne ne devrait prétendre qu'il n'y a pas de risques associés à ces technologies. Il y en a. Il y a définitivement des façons de les utiliser à mauvais escient. Mais je ne pense pas non plus que nous devrions avoir peur en ce moment des scénarios de science-fiction d'agents autonomes semant le chaos dans toute l'économie. La réalité est que cette situation est unique en ce sens que les modèles ont franchi un seuil de capacité qui semble les rendre exceptionnellement bons pour les cyberattaques. Mais il y a toujours eu une danse entre la montée en capacité du modèle et l'infrastructure autour du modèle qui sert à le maintenir en ordre ou à le faire faire ce que nous attendons de lui. C'est ainsi que fonctionnent les choses en IA. Et je pense qu'il est très important de séparer la peur de science-fiction de la réalité des problèmes solubles qu'OpenAI rencontre, et de réfléchir à ce que cela nous apprend sur ce que les modèles font bien actuellement et ce qu'ils sont réellement.
Une bonne métaphore pour ce qui se passe ici est l'invention du microscope. Avant d'utiliser un microscope, vous pourriez regarder un bloc de granit et penser qu'il est complètement solide et qu'il est impossible que quoi que ce soit le traverse. Mais si vous mettez du granit sous un microscope, vous y trouverez toutes ces petites fissures et crevasses qui n'étaient pas visibles à l'œil nu, mais qui permettent aux choses de passer. Si vous renversez un verre de vin sur votre comptoir en granit et qu'il n'a pas été correctement scellé, il tachera votre comptoir car le vin s'infiltre dans les fissures. Ce qui est également important de savoir, même si c'est un peu effrayant et qu'il est crucial pour les entreprises et les particuliers de prendre le temps de se sécuriser, c'est que tout comme on peut sceller un comptoir en granit, on peut sceller ses systèmes de sécurité. Le microscope utilisé par les attaquants pour trouver des fissures est également utile aux défenseurs pour trouver les fissures avant que quiconque ne les trouve, ou pour surveiller les fissures afin de gérer les menaces au fur et à mesure qu'elles surviennent. Donc, oui, c'est une nouvelle situation, potentiellement effrayante, il y a des risques, mais les risques sont solubles, compréhensibles, et ne correspondent pas au scénario de science-fiction apocalyptique que l'on pourrait attendre des gros titres.
Alors, qu'est-ce que cela change à notre vision de la cybersécurité ou de la sécurité informatique sur Internet, en tant que personne et en tant qu'entreprise ? Eh bien, là où avant vous auriez pu craindre un type en sweat à capuche essayant métaphoriquement de crocheter la serrure de votre ordinateur, maintenant vous craindrez un type en sweat à capuche défonçant la porte avec le plus puissant jet d'eau jamais inventé. C'est effrayant, c'est différent, mais il y a des choses simples que vous pouvez faire pour devenir imperméable à cette nouvelle ère, et chacun devrait prendre cela au sérieux. Ce qui est fou, c'est que Hugging Face a immédiatement pu dire qu'ils étaient attaqués par un modèle de pointe car le schéma de l'attaque était si rapide et si furieux qu'il ne pouvait s'agir que d'une attaque par un agent autonome puissant. OpenAI, quant à eux, n'étaient pas au courant de l'incident pendant des semaines, jusqu'à ce qu'ils trouvent un tas de clés API Hugging Face sur leurs serveurs et qu'ils disent : "Oups". Encore une fois, cela semble assez effrayant : un essaim autonome ou un agent autonome pirate Hugging Face, vole des clés API et bien d'autres choses. Vous ne voulez certainement pas que cela se produise, mais parlons exactement de ce qui s'est passé et pourquoi. Entrons un peu dans les détails.