اپل برای جلوگیری از سوءاستفادهی ایجنتهای هوش مصنوعی، دسترسی به تمام دیسک را تغییر میدهد
متا میگوید مجوز سازمان غذا و دارو (FDA) برای خواندن پیامها توسط Muse کافی نیست. اپل نظر دیگری دارد.
اپل میگوید در حال تغییر تنظیمات حریم خصوصی macOS خود است تا از سوءاستفادهی توسعهدهندگان برنامههای شخص ثالث از آنها برای دسترسی به تاریخچه پیامها جلوگیری کند.
اعلامیه روز جمعه دو هفته پس از آن منتشر شد که جیسون آتن، ستوننویس فناوری، گفت که ایجنت هوش مصنوعی همهمنظوره جدید متا به نام Muse، یک اعلان ناخواسته حاوی ارجاعی به یک گفتگو میان او و یکی از همکارانش در اپل مسیجز (Apple Messages) برایش ارسال کرده است. آتن گفت او هرگز به Muse اجازه خواندن پیامهایش را نداده بود و تصور میکرد این پیامها در منطقهی ممنوعه قرار دارند. هفته گذشته شبکههای اجتماعی منفجر شدند و انبوهی از مردم با او همنظر شدند و گفتند این حادثه نشان میدهد دستیارهای هوش مصنوعی که به تقویمها، ایمیلها، پیامها، حسابهای خرید و سایر منابع دسترسی دارند، شبیه به ارهبرقی یا سایر ابزارهای قدرتمند هستند. در حالی که به طور بالقوه مفید هستند، اما اگر با احتیاط استفاده نشوند میتوانند آسیبهای واقعی به بار آورند.
حرف این در برابر حرف آن
دیوید سینگلتون، مدیر ارشد فناوری متا، با تکذیبیهای که محکم به نظر میرسید وارد میدان شد. برای اینکه Muse بتواند به اپل مسیجز دسترسی داشته باشد، کاربر باید به صورت دستی دو امتیاز به آن بدهد. یکی دسترسی کامل به دیسک (Full-Disk Access)، یعنی یک مجوز در سطح سیستم macOS، و دیگری فعال کردن تنظیمات اتصالدهنده پیام (Messages connector) در Muse است.
سینگلتون گفت: «یکپارچهسازی پیامها در اپلیکیشن مک Muse اختیاری است. Muse شما تنها در صورتی میتواند محتوای پیامها را بخواند که دسترسی کامل به دیسک در سطح سیستم macOS اعطا شده باشد و اتصالدهنده پیام فعال شده باشد.»
معنای ضمنی سخن سینگلتون واضح بود. Muse میتوانست ارتباطات پیامکی آتن را تنها در صورتی بخواند که او هر دو تنظیمات را فعال کرده باشد، و اگر چنین بوده، این ستوننویس فقط باید خودش را - و قطعاً نه متا را - سرزنش میکرد.
اوایل این هفته، با پاتریک واردل، متخصص امنیت macOS صحبت کردم که تکذیبیهی سینگلتون را زیر سوال برد. استدلال او این بود: «از دیدگاه فنی، با دسترسی کامل به دیسک (FDA)، هر (فایل غیر ریشهای)، قابل خواندن است، از جمله تاریخچه مرورگر، کوکیهای مرورگر، چتها و غیره و غیره و غیره.» من از متا پرسیدم چگونه وقتی این اپلیکیشن دسترسی کامل به دیسک داشته، Muse نمیتوانسته پیامها را بخواند، در حالی که هر اپلیکیشن دیگری با این امتیاز توانسته است؟ تنها پاسخ روابط عمومی متا بازنقل قول از سینگلتون بود: «یکپارچهسازی پیامها در اپلیکیشن مک Muse اختیاری است. Muse شما تنها در صورتی میتواند محتوای پیامها را بخواند که دسترسی کامل به دیسک در سطح سیستم macOS اعطا شده باشد و اتصالدهنده پیام فعال شده باشد.»
اکنون، اپل دارد همهچیز را شفافسازی میکند. این شرکت در توضیح علت تغییر تنظیمات مجوز دسترسی کامل به دیسک (FDA) نوشت:
برخی از توسعهدهندگان از «دسترسی کامل به دیسک» به انحایی استفاده میکنند که میتواند کاربران را در معرض خطر قرار دهد و همهچیز را در سیستمهای آنها—از جمله فایلها، ایمیلها، پیامها و حتی تاریخچه مرورگر—بدون آگاهی و درک کامل کاربران آشکار کند. برای برنامههای ارتباطی، این امر همچنین میتواند حریم خصوصی افرادی را که کاربران با آنها در حال ارتباط هستند به خطر بیندازد.
این بیانیه در ادامه افزود:
با توجه به اینکه ایجنتهای هوش مصنوعی روزبهروز تواناتر و خودمختارتر میشوند، خطرات مرتبط با این سطح از دسترسی به طور قابل توجهی افزایش خواهد یافت. ما متعهد هستیم که اطمینان حاصل کنیم کاربران پیش از اعطای چنین دسترسیهایی، این خطرات را به وضوح درک میکنند تا بتوانند تصمیمات آگاهانهای در مورد دادهها و حریم خصوصی خود بگیرند.
اپل نامی از متا، Muse یا هیچ اپلیکیشن یا توسعهدهندهی دیگری نیاورد. حتی با وجود اینکه هیچ گزارش شناختهشدهای از سایر اپلیکیشنها در زمینهی سوءاستفاده از FDA برای خواندن پیامها و تاریخچه مرورگر وجود ندارد، اما کاملاً ممکن است بیانیه روز جمعه به حادثه Muse اشاره نداشته باشد. با این حال، زمانبندی این اعلامیه—که بلافاصله پس از یک جنجال بزرگ در شبکههای اجتماعی منتشر شد—این احتمال را بسیار زیاد میکند. و حداقل، بیانیههای اپل به نظر میرسد تکذیبیهی سینگلتون را نقض میکند مبنی بر اینکه بدون فعال بودن اتصالدهنده، خواندن محتوای پیامها برای Muse غیرممکن است. روابط عمومی متا به سوالات ارسالشده در روز جمعه پاسخی نداد.
اعلامیه اپل ۱۱ روز پس از آن منتشر شد که واردل پیکربندیای از Muse را فاش کرد که به هر اپلیکیشن یا کدی که روی مک اجرا میشود—از جمله دستورات تزریقشده از طریق حملات رو به رشد و مؤثر ClickFix—اجازه میدهد کنترل کامل دستیار هوش مصنوعی را به دست گیرد. از آنجا، مهاجم میتوانست به همان منابعی که Muse دسترسی داشت، دسترسی پیدا کند. این همچنین پس از آن رخ میدهد که آامازون (Amazon)، اپلیکیشن Muse را از پلتفرم خود مسدود کرد زیرا به گفته آامازون، تمام اینگونه اپلیکیشنها «باید به صورت آشکار عمل کنند و به تصمیمات ارائهدهندگان خدمات در مورد مشارکت یا عدم مشارکت احترام بگذارند.»
روی هم رفته، این رویدادها نشان میدهند که Muse ممکن است شایستگی دسترسی فوقالعادهای را که برای کارکردی که متا ادعا میکند نیاز دارد، نداشته باشد. افرادی که از این دستیار استفاده میکنند باید مجوزها را با دقت پیکربندی کنند، هرچند همانطور که تجربه آتن نشان میدهد، این احتیاط نیز حد و مرزی دارد.
نظر مهندس بهمن آبادی: با ظهور ایجنتهای هوش مصنوعی خودمختار، مدل سنتی مجوزدهی سیستمعاملها مثل Full-Disk Access دیگر پاسخگوی خطرات امنیتی ناشی از دسترسی یکجا به دادههای حساس نیست. به عنوان توسعهدهنده، باید بپذیریم که رضایت ضمنی کاربر در دسترسیهای کلان، مجوزی برای سوءاستفاده ابزارهای شخص ثالث نیست و پلتفرمها مجبورند به سمت مدلهای دسترسی دانهای (Granular) و تفکیکشده حرکت کنند. در این میان، بزرگترین چالش ما در معماری سیستمها، حفظ تعادل بین خودمختاری هوش مصنوعی و اصل حداقل دسترسی (Least Privilege) خواهد بود.