Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Z.ai se disculpa por usar tu código y libera ZCode como código abierto


La empresa china Z.ai se disculpó tras descubrirse que su herramienta ZCode subía espacios de trabajo de usuarios a la nube de Alibaba sin consentimiento ni aviso. Los datos fueron cifrados con claves controladas únicamente por la empresa, impidiendo que los usuarios accedieran o borraran sus archivos. Z.ai afirma haber eliminado la información, removido la función causante y abierto el código del proyecto en GitHub para mayor transparencia.




El gigante chino de la IA, Z.ai, se ha disculpado después de que los desarrolladores descubrieran que estaba imitando a Grok, empaquetando y cargando los espacios de trabajo de los usuarios en el almacenamiento en la nube.

En un caso que recuerda mucho a los problemas por los que xAI de Elon Musk fue escrutada en julio, la división de generación de código de Z.ai, ZCode, fue sorprendida empaquetando y cifrando mediante git espacios de trabajo enteros de usuarios, incluyendo historiales completos de proyectos, y enviándolos a Alibaba Cloud.

Peor aún, la clave privada utilizada para descifrar los datos solo estaba en posesión del servidor bajo el control de Z.ai, lo que significaba que los usuarios no podían acceder a los archivos que ZCode había subido, ni borrarlos.

Ferstar, el investigador que destacó el problema por primera vez aquí, afirmó que no había ninguna opción para que los usuarios desactivaran este comportamiento en sus ajustes, y que no había ninguna mención de esta práctica en la política de privacidad de ZCode.

Afirmaron que el problema principal residía en la funcionalidad de Índice de Repositorio de la herramienta, que activaba la carga de archivos después de que Repo Wiki generara páginas en la nube.

ZCode emitió un comunicado el lunes disculpándose por los "problemas de seguridad" y confirmando que los datos cargados nunca se utilizaron para entrenar sus modelos.

"Agradecemos sinceramente a los desarrolladores de la comunidad que identificaron previamente problemas en ZCode. En adelante, estableceremos un proceso continuo de notificación y respuesta a vulnerabilidades de seguridad del producto", publicaron en Xe.

"Invitamos a los desarrolladores a seguir revisando ZCode y reportando problemas potenciales, y proporcionaremos recompensas basadas en la gravedad de los problemas reportados".

ZCode señaló que encargó a la Academia China de Tecnología de Información y Comunicaciones (CAICT) y a la empresa de seguridad de Beijing, NSFOCUS, investigar su producto tras implementar los cambios.

La empresa afirmó que las dos evaluaciones externas concluyeron que todos los datos cargados previamente han sido borrados y señaló que la función Repo Wiki fue eliminada.

ZCode también liberó todo el proyecto como código abierto en GitHub, "poniendo el código bajo el escrutinio de la comunidad y haciendo que ZCode sea más abierto y transparente".

"Una vez más, nos disculpamos sinceramente y agradecemos el escrutinio continuo de la comunidad. El informe completo de la evaluación de seguridad se publicará pronto".

Ferstar confirmó que el código abierto no mostraba signos de que Repo Wiki siguiera implementado, pero criticó a la empresa por borrar los registros de commits y el código fuente que ZCode utilizó para cargar archivos antes del parche.

Para quienes no estén familiarizados, Z.ai, anteriormente conocida internacionalmente como Zhipu, se encuentra entre los pesos pesados de la IA mundial y es una de las empresas enfocadas en LLM con mayor respaldo en China.

Es la primera empresa de IA en la era post-Gen AI en lanzarse y posteriormente salir a bolsa en la Bolsa de Hong Kong. Otros gigantes chinos de la IA cotizan públicamente, como Alibaba y Baidu, pero estos fueron establecidos mucho antes de que comenzara la era de la IA.

Z.ai es una startup con raíces en la investigación académica. Surgió del laboratorio de investigación del Grupo de Ingeniería del Conocimiento de la Universidad de Tsinghua en 2019 y ahora desarrolla modelos de IA que, según afirma, compiten con los mejores de Occidente.

El mes pasado, la empresa afirmó que su modelo más reciente, GLM-5.3, es tan bueno como los equivalentes más avanzados desarrollados por Anthropic y OpenAI en la búsqueda de vulnerabilidades de seguridad.

Z.ai también ha reclamado anteriormente el mérito de desarrollar el primer modelo avanzado íntegramente en hardware chino (Huawei).

Mientras tanto, se informa que Anthropic y OpenAI han expresado preocupación por las capacidades de los modelos de Z.AI y Moonshot, mientras el gobierno de EE. UU. estudia restringir el acceso. 

Fuente:
TheRegister

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.