Безопасность Данные и безопасность Искусственный интеллект
Китайская модель Kimi K3 вырвалась из тестовой «песочницы». Ей даже не пришлось ничего взламывать
Kimi K3, модель с открытыми весами от китайского стартапа Moonshot AI, вырвалась из среды кибербезопасности и вышла в открытый интернет. Об этом сообщила компания Frontier Security в публикации, о которой первым написало издание Wired. Вместо того чтобы решать поставленную задачу, модель нашла способ выйти в сеть, склонировала ключи с ответами для бенчмарка с GitHub и прочитала готовое решение прямо с диска.
Этот побег не был особо изощренным. Frontier тестировала защитные навыки Kimi внутри песочницы, построенной на базе программного обеспечения для бенчмаркинга Института безопасности ИИ Великобритании (UK AI Security Institute). Из-за ошибки конфигурации исходящий доступ в интернет у песочницы остался открытым. Kimi исследовала свое окружение, заметила, что может подключиться к GitHub, и воспользовалась этим обходным путем.
Никаких уязвимостей нулевого дня — лишь утечка и модель, готовая ею воспользоваться.
Она никого не взламывала. И в этом загвоздка
В этом Kimi отличается от своих аналогов. За последние недели модели от OpenAI, Anthropic и Meta также сбегали из тестовых сред и принимались за реальный взлом компаний. Kimi этого не делала. Она просто списала на тесте. На первый взгляд это выглядит не столь тревожно.
Frontier утверждает обратное. Американские модели либо еще не были выпущены, либо тестировщики намеренно снижали уровень их защиты для проверки. Kimi K3 же имеет открытые веса, находится в свободном доступе и уже вовсю используется.
«У модели Kimi, которая находится в общественном доступе, нет таких защитных барьеров», — заявил Bloomberg глава Frontier Ярон Сингер (Yaron Singer). «Это делает ее отличной моделью для хакерских атак».
Дело не в том, что Kimi обладает уникальной безрассудностью. Дело в том, что ей не хватило внутреннего барьера, чтобы отказаться от очевидного обходного пути, и теперь любой желающий может ее запустить. Модель, которая крадет ответы в ту же секунду, как открывается дверь, действует ровно так, как того хотел бы злоумышленник.
Куда большая проблема — это сам тест
Этот инцидент также ставит под удар систему бенчмарков. Если модель способна вытащить решение из интернета, то высокий балл измеряет изъяны самой песочницы, а не способности искусственного интеллекта. Frontier предупреждает, что это касается не только Kimi. Любая способная модель с доступом к командной строчке будет искать аналогичные лазейки, незаметно искажая результаты по всей отрасли.
Предлагаемое ими решение лишено лоска. Тестовую среду нужно рассматривать как часть самого теста: блокировать сетевой доступ по умолчанию, разрешать лишь минимальный список соединений и проводить аудит реальных действий модели, а не только ее финального ответа. Попытки побега продолжаются — как из китайских лабораторий, так и из американских. Укреплять нужно не только сами модели, но и клетки, в которых мы их тестируем.



