אם אתם משתמשים ב-Copilot או בכלי AI ארגוני אחר, בדקו השבוע אילו הרשאות הוא מקבל ואיזה מידע הוא יכול לגשת אליו. אם אתם בונים מערכת AI פנימית, הוסיפו בדיקה שמנסה לחלץ מהמודל עצמו את הפרמטרים והכללים הפנימיים שלו - זה בדיוק מה שחוקרי Varonis עשו.
חוקרי אבטחה מחברת Varonis גילו פגיעות ב-Microsoft 365 Copilot for enterprise שאפשרה לחלץ סיסמאות ומידע רגיש של משתמשים ללא אישור משתמש, רק בלחיצה על קישור. החוקרים שאלו את Copilot עצמו על מנגנוני האבטחה שלו, והוא חשף פרמטר לא מתועד - ?autorun=1 - שעוקף לחלוטין את הדרישה לאישור משתמש.
מה קרה בדיוק
החוקרים לא ניסו לפרוץ את המערכת בכוח. הם פשוט שאלו את Copilot שאלות על האופן שבו הוא מטפל באבטחה ובהרשאות. המודל חשף פרמטר שמאפשר הפעלה אוטומטית של פקודות רגישות ללא צורך באישור מפורש כמו לחיצה על מקש Enter.
הפגיעות מאפשרות תרחיש פשוט: תוקף שולח קישור עם הפרמטר ?autorun=1, המשתמש לוחץ, ו-Copilot מריץ פקודות שמחלצות מידע רגיש ללא שום אישור נוסף. זה לא דורש גישה מוקדמת למערכת או הרשאות מיוחדות - רק משתמש שלוחץ על קישור.
למה זה משנה מעבר לכותרת
הסיפור הזה מדגים בעיה מבנית: מודלי שפה מתקדמים יכולים לחשוף את נקודות התורפה של המערכת שבה הם מוטמעים כשנשאלים בצורה נכונה. זה לא באג רגיל שמוצאים בסריקת קוד - זה מידע שהמודל עצמו מחזיק ומוכן לשתף.
בשביל חברות ישראליות שבונות מערכות AI ארגוניות, זה אומר שבדיקות אבטחה צריכות לכלול ניסיונות לחלץ מהמודל את הכללים הפנימיים שלו. אם אתם בונים סוכן AI שמקבל גישה למידע רגיש, הוא עלול לחשוף את מנגנוני ההגנה שלו למי ששואל.
בשביל בעלי עסקים שמשתמשים בכלי AI מוכנים, זה תזכורת שגם פתרונות מבית ספקים גדולים כמו Microsoft עלולים להכיל פגיעות משמעותיות. הגודל של הספק לא מבטיח שהמערכת נבדקה מספיק.
מה לעשות השבוע
אם אתם משתמשים ב-Copilot או בכלי AI ארגוני אחר, בדקו השבוע אילו הרשאות הוא מקבל ואיזה מידע הוא יכול לגשת אליו. רוב הכלים מאפשרים להגביל גישה לתיקיות או לסוגי מסמכים מסוימים - זה הזמן להגדיר את זה.
אם אתם בונים מערכת AI פנימית, הוסיפו לבדיקות האבטחה שלכם ניסיונות לחלץ מהמודל את הפרמטרים והכללים הפנימיים שלו. זה לא מספיק לבדוק שהמערכת מגיבה נכון לקלט רגיל - צריך לבדוק גם מה קורה כשמישהו שואל אותה על עצמה.
אם אתם שוקלים להטמיע כלי AI ארגוני, דרשו מהספק לראות תיעוד של בדיקות אבטחה עצמאיות ושל התהליך שבו הוא מטפל בפגיעויות שמתגלות. ספק שלא יכול להראות תהליך ברור כנראה לא עושה את זה מספיק טוב. למידע נוסף על בניית מערכות AI מאובטחות, ראו את המדריך שלנו על סוכני AI לעסקים.
שאלות נפוצות
המאמר לא מציין אם Microsoft כבר פרסמה תיקון. בדרך כלל ספקים מתקנים פגיעויות תוך מספר שבועות מרגע הדיווח, אבל עד שמתפרסם עדכון רשמי, כדאי להניח שהפגיעות עדיין קיימת.
אין דרך לדעת בוודאות, אבל אפשר לדרוש מהספק תיעוד של בדיקות אבטחה עצמאיות ושל תהליך הטיפול בפגיעויות. כדאי גם להגביל את ההרשאות שהכלי מקבל רק למה שהוא באמת צריך, ולא לתת לו גישה לכל המידע בארגון.
שיחה קצרה, בלי התחייבות, ונגיד לכם אם זה רלוונטי לעסק שלכם או לא.