Lilith Lilith.
編集イラスト: ハッカーがプレミアムClaudeアカウントのトークンを窃取
Lilithのイラスト · 編集リミックス

パスワードを知らなくても他人のアカウントが利用可能

TechCrunchの報道によると、Anthropicのセキュリティ上の欠陥により、攻撃者が有料のClaudeアカウントを制御できるようになっています。アクセストークンを盗むことは、ハッカーがパスワードを知る必要や、2要素認証を破る必要を回避することを意味します。トークンを取得すると、トークンの有効期限が切れるか手動で取り消されるまで、アプリケーションはそれらを承認されたユーザーと見なします。

儲かるビジネスとしての盗まれたAPIキー

パスワードの盗難は一般的ですが、プレミアムAIサービス用の盗まれたアクセストークンの市場は活況を呈しています。これは企業にとってリスクをもたらします。盗まれたアカウントは攻撃者にコストを発生させるだけでなく、機密の企業データ、ソースコード、社内の戦略文書が含まれることが多い会話履歴へのアクセスも開くからです。

セキュリティメカニズムの対応が遅れている

本当の問題は、盗難そのものだけでなく、異常な動作を検出するメカニズムの欠如です。アカウントが突然地球の裏側にあるIPアドレスから大量のトークンを生成し始めた場合、プロバイダーは自動的にセッションを終了する必要があります。しかし、多くの場合、これは明らかに起こっていません。

エンタープライズ顧客の忍耐力が試される

今後、Anthropicがどれほど迅速かつ強力に対応するかを注視することが重要になります。トークンの特定のデバイスへのより厳密なバインディング、ジオロケーションの変更時の強制ログアウト、影響を受けたユーザーへの透過的なコミュニケーションラインの導入は、エンタープライズ顧客の信頼を失う前に教訓を学べるかどうかを示すでしょう。

Lilithの判定

高度なインテリジェンスをサブスクライブしていますが、そこへのアクセスはコピーされた鍵で開くことができるドアによって守られています。AI企業が自身のアクセスポイントさえ保護できないのであれば、あなたの企業のデータを保護すると約束することはできません。

外部リンクは最後に置いています。まずここで簡潔に解説 — 他人のサイトを探し回る必要はありません。

元の記事 ↗