צ'אופאן שו טוען כי מאגר בהיקף של כ־6 טרה־בייט, שרכש מנתב LLM סיני, כלל מפתחות SSH, הגדרות VPN, מפתחות Alibaba Cloud ואסימוני GitLab המקושרים לכאורה ל־19 חברות ולשבעה גופים ממשלתיים הקשורים לסין או למדינות חבר העמים. נתב LLM חיצוני עשוי לראות בקשות, תשובות וקריאות לכלים בטקסט גלוי — ולכן להפוך לנקודת ריכוז של סודות א...
פורסם על ידינערך באמצעות GPT-5.6 Terraהתמונות נוצרו באמצעות GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What did security researcher Chaofan Shou, co-founder of Fuzzland, claim after purchasing roughly 6TB of model-invocation logs from a Chines. Article summary: Shou’s account is a serious supply-chain-risk allegation, not a verified breach report. He said that about 6 TB of “Fable” model-invocation data bought from a leading Chinese LLM router contained secrets sufficient to ac. Topic tags: general, general web, user generated, academic. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, char
הטענה של חוקר האבטחה ומייסד־השותף של Fuzzland, צ'אופאן שו, מפנה זרקור לסיכון שלעתים נשכח בשרשרת האספקה של בינה מלאכותית: המתווך שבין היישום לבין ספק מודל השפה.
שו כתב כי רכש כ־6 טרה־בייט של נתוני הפעלות מודל בשם „Fable” מאחד מנתבי ה־LLM המובילים בסין. לטענתו, הנתונים כללו פרטי גישה שעשויים לאפשר גישה למערכות המשויכות לשבעה גופים ממשלתיים הקשורים לסין או למדינות חבר העמים ול־19 חברות סיניות גדולות; הוא הזכיר בין היתר את Huawei, Xiaomi, NIO ו־MiniMax. זו טענה, ולא פריצה שאומתה פומבית או אישור לכך שאחד הארגונים שנזכרו נפגע. 11
לפי דבריו של שו ודיווחים שהתפרסמו לאחר מכן, המאגר כלל מידע רגיש שמשתמשים שלחו דרך שירות התיווך, ובהם:
סוגי האישורים האלה עלולים להיות בעלי השלכות כבדות אם הם עדיין תקפים, משויכים נכונה לבעליהם ומקנים הרשאות רחבות. עם זאת, הדיווחים הזמינים אינם קובעים אם הסודות היו פעילים במועד רכישת הנתונים, אם כבר בוטלו, או אם אכן אפשרו את הגישה שתיאר שו.
נתב, ממסר או פרוקסי של LLM יושב בין אפליקציה או סוכן AI לבין ספק המודל במעלה השרשרת. בתצורה כזו המתווך עשוי לקבל גישה מלאה לבקשות ולתשובות בטקסט גלוי: פרומפטים, הקשר של הסוכן, ארגומנטים של קריאות לכלים ופלטי המודל.
מחברי המחקר Your Agent Is Mine, שבו שו נמנה עם הכותבים, מתארים נתבים כאלה כפרוקסים בשכבת היישום עם גישה גלויה למטעני JSON העוברים דרכם. לפי המחקר, באקוסיסטם אין מנגנון אכוף של שלמות קריפטוגרפית בין הלקוח למודל שבמעלה השרשרת. 27
מכאן נוצר נתיב חשיפה פשוט: מהנדס עשוי לתת לסוכן תכנות מפתח פרטי, קובץ .env, מפתח ענן, פרופיל VPN או תצורת פריסה כדי שיאבחן תקלה או יבצע אוטומציה. אם הסוכן משתמש בממסר חיצוני, אותו ממסר עשוי לקבל את הסוד כחלק מהקשר הבקשה.
הסיכון אינו מוגבל למפעיל נתב שאוסף מידע בכוונה. רישום יתר של נתונים, בקרות גישה חלשות, פריצה לממסר או הפצה משנית של לוגים שמורים — כל אלה עלולים להפוך היסטוריית פרומפטים לארכיון מרוכז של פרטי גישה שניתן לעשות בהם שימוש חוזר.
טענת ה־6 טרה־בייט תואמת חשש ארכיטקטוני רחב יותר, אך אינה מוכיחה התנהלות פסולה מצד הנתב שאליו התייחס שו.
במחקר Your Agent Is Mine בחנו החוקרים התקפות של מתווכים זדוניים בשרשרת האספקה של סוכני LLM. המסקנה המרכזית היא שנתב שרואה את התעבורה עשוי לא רק לאסוף נתונים, אלא גם לנסות לשנות תשובות של המודל או תוכן של קריאות לכלים לפני שהסוכן מבצע אותן. 27
ההבחנה הזו חשובה במיוחד לצוותים המפעילים סוכנים אוטונומיים או חצי־אוטונומיים:
המחקר מצביע על משטח התקיפה של תיווך LLM בידי צד שלישי. הוא אינו מאמת באופן עצמאי את המקור, השלמות או התוכן של טענת מאגר ה־6 טרה־בייט. 27
חשוב להבחין בבירור בין הטענה לבין עובדות שאומתו. מהחומרים הפומביים לא ניתן לקבוע באופן עצמאי:
לכן, הביטוי „מקושרים ל־” צריך להיקרא כ־„הופיעו לכאורה במאגר”, ולא כאישור לכך שחברה או גוף ממשלתי נפגעו בפריצה.
הלקח המעשי אינו תלוי בשאלה אם הטענה הספציפית תאומת. כל מתווך חיצוני שמקבל תעבורת סוכנים צריך להיחשב חלק בעל הרשאות גבוהות מגבול האבטחה של הארגון.
אין להדביק בפרומפטים מפתחות פרטיים, קובצי VPN, מפתחות גישה לענן, אסימוני גישה, קובצי .env או תצורת ייצור. כדאי להוסיף בדיקות בצד הלקוח או בשער פנימי שיזהו ויחסמו — או ישחירו — סודות אפשריים לפני שהבקשה יוצאת מהארגון.
יש לספק לכלים אישורים קצרי־תוקף ובעלי היקף הרשאות מינימלי, הנשלפים בעת הצורך ממנהל סודות או ממערכת זהות לעומסי עבודה. אסימון קצר־חיים מצמצם את הנזק גם אם עקבת סוכן או לוג נתב נחשפים.
יש למפות את כל הממסרים והפרוקסים שבהם משתמשים מפתחים, עוזרי קוד וסוכנים. אם אישור רגיש עשוי היה לעבור דרך מתווך בלתי מהימן או לא מוכר, יש להחליף אותו ולבדוק לוגי ביקורת של SSH, VPN, GitLab ושירותי ענן לאיתור פעילות חריגה.
ככל האפשר, יש להתחבר ישירות לספק המודל או להשתמש בשער פנימי בשליטת הארגון. אם נדרש ממסר צד שלישי או ממסר הפונה לשוק הסיני, יש לבחון את הבעלות עליו, מדיניות מיקום הנתונים, ספקי משנה, בקרות האבטחה, תנאי דיווח על אירועים והתחייבויות בנוגע לרישום, אימון על נתוני לקוחות, מכירה ושימוש משני במידע.
יש לדרוש אישור מפורש לפעולות רגישות, להגדיר רשימות מורשות של כלים ויעדים, ולנטר שינויים לא צפויים בזהות המודל, בתבנית התשובה, בסכמות הכלים או בקריאות יוצאות לכלים. צעדים אלה מצמצמים את הפגיעה האפשרית משיבוש נתיב התשובה שתואר במחקר. 27
כדאי לבטל רישום של תוכן כשאפשר. כאשר נדרשים לוגים, יש להשחיר סודות לפני השמירה, להצפין את הנתונים, להגביל בקפדנות את הגישה, לקבוע תקופות שמירה קצרות ומתועדות ולמנוע ייצוא בלתי מבוקר. ארגומנטים לכלים ועקבות פעילות של סוכנים ראויים לאותה הגנה כמו קוד מקור, פרטי גישה ותצורת ייצור.
יש להתייחס לטענת ה־6 טרה־בייט של שו כאל טענה חמורה אך בלתי מאומתת. הלקח העמיד יותר הוא ארכיטקטוני: נתב LLM אינו רק „צינור” ניטרלי כאשר הוא מסוגל לקרוא את הפרומפטים, האישורים, קלטי הכלים והתשובות העוברים דרכו. ארגונים שמטמיעים סוכני AI צריכים להניח שכל ממסר חיצוני מרחיב את בסיס האמון שלהם — ולתכנן בהתאם היגיינת פרומפטים, ניהול אישורים, רישום ובקרות ביצוע. 11
27
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
צ'אופאן שו טוען כי מאגר בהיקף של כ־6 טרה־בייט, שרכש מנתב LLM סיני, כלל מפתחות SSH, הגדרות VPN, מפתחות Alibaba Cloud ואסימוני GitLab המקושרים לכאורה ל־19 חברות ולשבעה גופים ממשלתיים הקשורים לסין או למדינות חבר העמים.
צ'אופאן שו טוען כי מאגר בהיקף של כ־6 טרה־בייט, שרכש מנתב LLM סיני, כלל מפתחות SSH, הגדרות VPN, מפתחות Alibaba Cloud ואסימוני GitLab המקושרים לכאורה ל־19 חברות ולשבעה גופים ממשלתיים הקשורים לסין או למדינות חבר העמים. נתב LLM חיצוני עשוי לראות בקשות, תשובות וקריאות לכלים בטקסט גלוי — ולכן להפוך לנקודת ריכוז של סודות אם מפתחים מכניסים אותם להקשר של סוכני AI.
הדיווח אינו מאשר פריצה: מקור המאגר, תוקף האישורים, זהות מפעיל הנתב והאם נעשה שימוש במידע עדיין לא אומתו באופן עצמאי.