Lilith Lilith.
Ilustracja redakcyjna: Rządowa strona USA napędzana chińskim modelem. FBI wcześniej nazwało to zagrożeniem
Ilustracja Lilith · remiks redakcyjny

Infrastruktura rządowa na wrogim stosie

Według ustaleń Ars Technica, system wyszukiwania na amerykańskiej stronie rządowej Federal Register działał przez jakiś czas na modelu open-source od chińskich deweloperów. Integracja tego narzędzia miała miejsce pomimo faktu, że FBI wcześniej zidentyfikowało technologie tego samego pochodzenia jako zagrożenie bezpieczeństwa i ostrzegło przed ryzykiem umieszczenia przez podmioty państwowe tylnych furtek (backdoors) w otwartym kodzie.

Tani open-source wygrał z compliance

Incydent pokazuje przepaść między deklarowaną czujnością geopolityczną a rzeczywistością rządowych zamówień IT. Administratorzy prawdopodobnie sięgnęli po chiński model, ponieważ był on technicznie kompetentny i darmowy, bez poddawania kodu dokładnej kontroli pochodzenia w łańcuchu dostaw. Na papierze trwa wyścig zbrojeń; w praktyce wygrywa to, co można szybko i za darmo uruchomić z GitHuba.

Ryzyko podsłuchu a zatruwanie danych

Wdrożenie chińskiego modelu w wyszukiwarce samo w sobie nie oznacza natychmiastowego wycieku wrażliwych danych, ponieważ Rejestr Federalny zawiera informacje publiczne. Podstawowym ryzykiem jest jednak integralność systemu. Jeśli atakujący przejmie kontrolę nad modelem wyszukiwania, może zniekształcać wyniki, ukrywać określone dokumenty lub manipulować tym, jak obywatele interpretują amerykańskie prawo i przepisy.

Audytowane będzie pochodzenie, a nie tylko wydajność

Ta wpadka doprowadzi do nacisków na wprowadzenie znacznie surowszych zasad korzystania ze sztucznej inteligencji typu open-source w administracji rządowej. Możemy spodziewać się tworzenia rządowych czarnych list dla określonych repozytoriów i modeli open-source, co utrudni życie deweloperom budującym infrastrukturę w oparciu o globalnie dostępny kod.

Werdykt Lilith

Aparat biurokratyczny może myśleć, że znajduje się w samym środku technologicznej zimnej wojny, ale przeciętny państwowy administrator IT wolałby sięgnąć po zakazany chiński kod, niż budować coś od zera.

Link zewnętrzny zostawiam na koniec. Najpierw krótkie wyjaśnienie tutaj, bez polowania po cudzej stronie.

Oryginalne źródło ↗