AI安全未来发展与监管的平衡

VSole2023-11-01 16:34:22

随着生成模型,尤其是大模型(LLM)的出现,以及ChatGPT的迅速蹿红,人们再次呼吁加强安全监管。 

安全不是靠监管出来的

不出所料,面对未经详细研究的新技术,人们的第一反应就是恐惧,而恐惧可能会造成过度监管。尽管安全监管有其可取之处,但我们必须谨记,监管并不总能带来安全改善。安全相关法规好心办坏事的例子并不少见。

支付卡行业数据安全标准(PCI-DSS)适用于想要刷客户卡的任何人,或者,说得更专业一点,适用于存储、处理和/或传输持卡人数据的任何人。该标准1.1版于2006年制定,要求密码长度至少为七个字符。就当时而言,不少于七个字符的密码已经够强了,但今天的普通硬件都能在几天乃至不到一秒的时间内破解此类密码。

2022年3月,该标准更新为密码长度至少12个字符(如果系统不支持12个字符,那至少八个字符)。即便如此,在2025年3月31日具有法规约束力之前,该要求只是个推荐采用的最佳实践而已。而且,虽然12个字符的长度已经优于七个字符,但未来几年里也会变得很容易破解。 

安全法规越具体,就越容易过时。

安全不是靠监管出来的

通用监管的缺点

具体的另一面,也就是法规过于笼统,也会对安全造成不利影响。欧盟《通用数据保护条例》(GDPR)就是现成的例子。GDPR旨在保护个人信息。该条例中规定,个人数据指的是与身份已识别或可识别的自然人相关的任何信息。但个人数据的这个定义非常宽泛,包罗万象。欧盟法院已经裁定,IP地址属于用户的个人数据。那就难怪安全部门老是跟法律部门纠缠自己到底可以收集哪些日志来保护组织安全的问题了。

正如蓝队专业人士所言,日志在提供所保护环境的可见性方面非常重要。如果缺乏日志,我们基本上就无法探知网络上的各种活动了,无论是良性的还是恶意的。尽管如此,如果日志中会包含员工、客户和供应商的个人信息,那是否值得冒着被罚全球营业额4%的高昂代价换取更加安全一点呢?很遗憾,由于法规的宽泛性,组织主要根据法律部门的保守性来调整决策。

法规问题意见纷呈

最后,任何法规都是不同利益相关者、立法者、政治游说团体、行业和利益集团之间无休止的争论和协商的结果。因此,最终的法规草案始终反映的是立法过程中做出的种种妥协。而在安全领域,任何此类妥协都会造成次优安全和监管漏洞,可能被攻击者利用。 

所以,必须谨记,安全与合规是两码事。合规的组织仍会遭到入侵并不是什么巧合,因为合规不保证安全。这种局面令人相当困扰,因为动摇了安全法规存在的根本理由。如果安全法规不是为了确保我们真的安全,那还费那事儿制定法规干什么呢?

几年前,几位研究人员发表论文分析了强制要求为儿童提供汽车安全座椅的法规是否有效。论文中称,1977年以来,美国各州一直在逐步提高儿童使用儿童安全座椅的年龄。因为很多标准尺寸车辆的后排无法容纳三个儿童座椅,这些限制法规大大增加了生第三个孩子的成本。研究人员进一步估算,由于这些政策的实施,2017年全美各地死于车祸的儿童减少了57人。但与此同时,这些法规造成了出生率的长期下降,自1980年以来已导致出生人口减少14.5万,其中90%发生在2000年以后。两相对比,很容易看出良好的监管意图会产生怎样的负面影响。 

在对组织施加更多安全法规之前,我们必须问问自己:我们到底是在改善安全,还是单纯加强更多监管?

字符
本作品采用《CC 协议》,转载必须注明作者和本文链接
之前看chenx6大佬的博客学习了一下编写基础的LLVM Pass,但是那个有很明显的问题是,作者为了处理Function内部重复引用的多次解密的问题,特判了引用次数,如果存在多处对global string的引用是无法进行混淆的。但是实际的编程中很难不会引用多处字符串,所以那个只能混淆简单代码。之后学习了一下pluto-obfuscator项目,里面有一份GlobalEncryption.cpp,借此机会学习一下,顺便写一份New PassManager版本的。runOnModule首先获取Module的LLVMContext,获取所有的全局变量,添加到GVs中。
ftp程序,需要使用rxraclhm账号登录,提供了get、put、dir三个功能,分别读文件、上传文件、查看目录。
m4ngl3m3是一款功能强大的常见密码模式生成工具,该工具可以帮助广大研究人员使用字符串列表来生成常见的密码模式。
上一篇文章介绍了xorstr的原理和最小化验证概念的代码,这篇文章来看下这种已经被广泛应用于各恶意样本以及安全组件中的技术如何还原,如果还没看上篇建议先看下了解其实现后再看本篇文章。
安全公司趋势科技的研究人员发现了一种被称为 CherryBlos 的 Android 恶意程序,能使用光学字符识别窃取手机屏幕上显示的凭证。恶意程序主要通过第三方传播的 Android apps 传播。
在我们学习c语言的时候我们就知道在输出或者输入的时候需要使用%s%d等等格式化字符,此处不过多介绍,详情可以去看看c语言的基础知识。
在对网站进行渗透测试过程中,经常会遇见WAF,从而导致直接封IP,无法上传文件,文件上传漏洞对Web应用来说是一种非常严重的漏洞。 一般情况下,Web应用都会允许用户上传一些文件,如头像、附件等信息,如果Web应用没有对用户上传的文件进行有效的检查过滤,那么恶意用户就会上传一句话木马等Webshell,从而达到控制Web网站的目的。 一般服务端WAF检测原理包括 黑名单检测:一般有个专门的 b
谷歌文档(Google Doc)是谷歌旗下最流行的在线文档编辑和协作工具之一,也是谷歌云服务的招牌之一。 但是本周五有用户在谷歌文档的技术支持论坛中发帖称,当在谷歌文档在线文字编辑器打开的文档中输入一串单词(And.And.And.And.And.And.),且语法检查功能开启时,会触发谷歌文档的一个漏洞导致程序崩溃(下图):
VSole
网络安全专家