Raziskave in razvoj umetne inteligence so v razcvetu, vendar večina zmogljivih modelov žal ostaja v zasebni lasti. Podjetja, ki stojijo za njimi, porabijo veliko časa za gradnjo zaščitnih ukrepov, saj želijo preprečiti njihovo izkoriščanje v nezakonite namene.
A ko se lotite dela na področju kibernetske varnosti, se to sprevrže v problem. Vaše spretnosti in znanje vas na papirju uvrščajo med resne grožnje. Vaša naloga je vdreti v sisteme, jih izkoristiti in prikriti sledi. Model umetne inteligence ne more vedeti, ali izvajate pooblaščen preizkus vdora ali načrtujete kaznivo dejanje, zato zavrača tudi legitimne zahteve.
OpenAI in Anthropic sicer izbranim podjetjem, partnerjem in posameznikom ponujata dostop do svojih modelov za izvajanje kibernetske varnosti. Vendar ti vseeno zavračajo določene naloge in so relativno dragi.
Model brez varnostne ograje
GLM 5.3, najnovejši model podjetja Z.ai, deluje na isti bazi parametrov mešanice strokovnjakov kot GLM 5.2; vse pridobitve izvirajo iz naknadnega usposabljanja, ki je omogočal modelu, da v nadzorovanih okoljih vadi kibernetske naloge. Uteži modela – vrednosti, ki predstavljajo tisto, kar se je model med učenjem »naučil« in določajo, kako povezuje informacije ter kakšne odgovore bo ustvaril – so bile avgusta objavljene na spletnem mestu Hugging Face, kjer je na milijone odprtih modelov umetne inteligence. Objavljajo jih strokovnjaki, preizkusimo pa jih lahko vsi.
Torej gre za enega prvih, a nedvomno najboljših odprtoutežnih modelov, ki so primerni za delo v kibernetiki. Njegov manjši brat GLM-5.3-Flash je anonimno deloval na OpenRouterju, enotni točki, kjer programerji dostopajo do modelov umetne inteligence. Predstavljal se je pod kodnim imenom Ox Alpha, preden ga je Z.ai prevzel in izdal uteži.
Primerjalni testi so GLM 5.3 postavili skoraj na raven vodilnih modelov OpenAI in Anthropic. Na testu CyberGym, ki meri, kako dobro ti najdejo znane ranljivosti, je dosegel 84,5 odstotka, kar je malce za Anthropicovim Fable 5 in OpenAI-jevim GPT-5.6 Sol.
Odprtoutežni modeli so modeli umetne inteligence, katerih naučeni parametri so objavljeni tako, da jih lahko kdorkoli zažene na svoji strojni opremi ter jih prilagodi svojim potrebam. To hkrati pomeni, da se uteži lahko spremenijo.
In tukaj postane zanimivo …
Ko model pozabi reči “ne”
Navadni modeli so naučeni in imajo vgrajene posebne varnostne mehanizme, da zavrnejo odgovor na določena vprašanja.
Abliterirani modeli pa so tisti, ki jim odstranijo vgrajeno cenzuro; tu možnost “ne bom odgovoril,” ne obstaja. Takšni modeli ponavadi ohranijo svoje zmogljivosti, ampak to ni pravilo. Zagonsko podjetje Abliteration je kmalu po objavi GLM-jevih uteži izdalo model, ki sem ga preizkusil na nekaj Capture The Flag (CTF) izzivih. To so “igre” za nekakšne etične hekerje s področja kibernetske varnosti, kjer na legalen način trenirajo vdore v sisteme. V njih z napadi na tarčo zbirajo zastavice; zmaga tisti, ki jih zbere najhitreje.
Abliteriran model je zastave srednje težke naloge osvojil v približno 43 minutah, kar me je stalo manj kot dva dolarja. Ko sem se istega izziva lotil sam, sem za to potreboval skoraj dve uri.
Za trenutek se zamislite nad temi številkami. Model, ki ga lahko zaženem, je delo opravil v manj kot polovici časa, ki sem ga potreboval sam, račun pa ni bil dovolj za plačilo kosila. Pred leti je bila to znanstvena fantastika. Ta tehnologija deluje, je hitra, absurdno poceni in zdaj imamo do nje dostop vsi!
Smo potem vsi hekerji?
Vse našteto ni nadomestilo za profesionalnega penetracijskega testerja – strokovnjaka, ki poskuša vdreti v sistem in preveriti, ali lahko napadalec izkoristi njegove varnostne pomanjkljivosti. Najbolje ga je uporabiti kot spremljevalca.
Pooblaščeni preizkusi vdorov so jasni glede tega, katera sredstva sodijo v obseg in katera ne ter kako se jih lahko dotikate. To so pogodbene obveznosti, odgovornost za njihovo izpolnjevanje pa je na upravljavcu.
Da ne omenjam vprašanja, kje model obratuje. GLM 5.3 podjetja Abliteration gostuje v ZDA. Za tiste, ki izvajamo penetracijske teste znotraj EU, je to očitno problem. Vse, kar model vidi med interakcijo, zapusti Evropo, skupaj s podatki naših strank.
Pravna dilema
Programski vmesniki oziroma API, ki ga gostijo ZDA, so pod njihovo jurisdikcijo, četudi je ohišje grafične kartice v Frankfurtu. Zakon CLOUD ameriškim oblastem dovoljuje, da lokalna podjetja prisilijo k predaji podatkov, ki so v njihovi lasti, hrambi ali pod njihovim nadzorom, ne glede na to, kje se ti fizično nahajajo.
Na evropski strani GDPR določa, da odredba tujega sodišča ali agencije ni zakonita podlaga za prenos, razen če jo ureja mednarodni sporazum; zakon CLOUD ni takšen. Okvir za varstvo podatkov med EU in ZDA je pravno krhek iz istega razloga.
Uporabniški promet pri testiranju lahko vsebuje občutljive podatke – od izvorne kode in poverilnic do omrežnih informacij in osebnih podatkov. Njihovo pošiljanje prek programskega posrednika (API), ki omogoča komunikacijo med dvema programoma, lahko krši pogodbo o nerazkrivanju podatkov ali poslovno molčečnost, če ga gostijo ZDA. Težava je v tem, da niti ne moremo vedeti, ali je ponudnik podatke shranil ali razkril.
Samostojno gostovanje modela, kot je GLM, bi bila precejšnja finančna naložba. Tudi zasebni mini podatkovni center ni poceni, poleg tega sta tu elektrika in vzdrževanje strojne opreme. Samostojnemu podjetniku to še ni dostopno.
Kaj nam torej ostane?
Prihodnost za penetracijski testiranje so odprtoutežni modeli, ki bodo verjetno morali biti abliterirani. Vendar moramo počakati na to ali bo strojna oprema postala veliko zmogljivejša in cenejša, ali bodo modeli umetne inteligence postali veliko lažji za gostovanje in delovanje z manjšim pomnilniškim odtisom.
Ali pa – in to je najbolj realističen in žalosten izid – Evropejci sprejmejo, da so kitajski odprtoutežni modeli, ki jih gostijo ZDA, nova norma.
Velik del Evropejcev ta tema ne zanima, saj so refleksno proti vsemu ameriškemu in vsemu najsodobnejšemu. Politiki bodo novo normo obrnili tako, da bo legitimno izvajanje v Evropi še težje, tudi če to pomeni žrtvovanje varnosti, podatkov, zasebnosti in – kar me najbolj skrbi – življenj.
Ko se Evropa sooči s težkim vprašanjem, se vedno zanese na vladno posredovanje in regulacije.
Ponudniki abliteriranih modelov se morajo v skladu z evropsko zakonodajo o zasebnosti počutiti varne pri gostovanju teh modelov v Evropi. Strokovnjaki kibernetske varnosti pa potrebujemo dovoljenje za njihovo uporabo.
Trenutno se ponudniki izogibajo vstopu na staro celino, ker je izdelek pravno radioaktiven. Ponudnik, ki tukaj gostuje, se sooča z aktom o umetni inteligenci, odgovornostjo za pospeševanje ali zagotavljanje orodij, če uporabnik stori prekršek, zakonom NIS2 in nacionalnimi pravili o kibernetski kriminaliteti, zavarovalnicami in bankami, ki se jih ne bodo dotaknile, ter političnim žarom zaradi serviranja necenzuriranih kitajskih odprtoutežnih modelov Evropejcem. Ameriška družba, ki odpre podatkovni center v EU, ne odpravi opisane izpostavljenosti zakonu CLOUD. In ni jasne licence “samo za pooblaščeno testiranje vdorov,” na katero bi se ponudnik lahko skliceval.
Za varno gostovanje v EU bi morali vzpostaviti kompleksne pogoje.
Dokler to ni mogoče, je gostovanje pri podjetju iz EU edina kratka pot. Mistral že gosti kitajske modele odprtih uteži. Kratkoročno so edino logično mesto, kamor se lahko obrnemo, če želimo dostopati do takšnih modelov. Zavedanje, da naši podatki in podatki naših strank ostanejo v Evropi, bi zgradilo veliko večje zaupanje med vsemi, ki izvajamo vdorno testiranje.
Dokler ne pride ta dan, preprosto ne bomo uporabljali najsodobnejše umetne inteligence. Odrekli se bomo zmogljivostim, ki jih drugi že uporabljajo, in zaradi te nepotrebne omejitve bomo mnogo manj učinkoviti proti globalnim grožnjam.
Že zdaj smo pod drobnogledom napadalcev, ki bodo model, uporabljen pri mojem CTF, obrnili proti kritični infrastrukturi. Izkušnje kažejo, da se takšni napadi že odvijajo.
