Microsoft Copilot for Word मधील वर्मसदृश हल्ल्याने दीर्घकाळ चालत आलेली AI सुरक्षितता चिंता प्रत्यक्षात दाखवून दिली आहे
एका सुरक्षा संशोधकाने दाखवून दिले आहे की Microsoft Word दस्तऐवजांमधील लपलेले प्रॉम्प्ट इंजेक्शन्स, लोक जेव्हा सामग्री पुन्हा वापरण्यासाठी किंवा सारांश करण्यासाठी Microsoft Copilot for Word वापरतात, तेव्हा फाइलमधून फाइलमध्ये पसरू शकतात. परिणामी फक्त एकदाच होणारा शोषण नसून, स्व-प्रसार करणारी यंत्रणा तयार होते, जी साध्या दस्तऐवजांनाच वाहकात बदलू शकते.
रिपोर्ट केलेल्या निष्कर्षांनुसार, हल्ला अशा प्रकारे दस्तऐवजात सूचना एम्बेड करून काम करतो की मानव वाचकांना त्या सहज लक्षात येत नाहीत, जसे पांढऱ्या पार्श्वभूमीवर पांढरा मजकूर किंवा अत्यंत लहान फॉन्ट आकार. संशोधकाच्या म्हणण्यानुसार, Copilot मजकूर प्रक्रिया करण्यापूर्वी रंग आणि फॉन्ट-साईज फॉरमॅटिंग काढून टाकतो, त्यामुळे लपलेल्या सूचना AI प्रणालीला दिसत राहतात, जरी त्या व्यक्तीला प्रत्यक्षात अदृश्य असल्या तरी.
हा फरक महत्त्वाचा आहे, कारण तो वापरकर्त्याला फाइलमध्ये काय आहे असे वाटते आणि AI सहाय्यक प्रत्यक्षात काय वाचतो यामध्ये दरी निर्माण करतो. Copilot नवीन दस्तऐवज तयार करताना त्या लपलेल्या सूचनांचे पालन करत असेल, तर इंजेक्ट केलेला मजकूर त्या आउटपुटमध्येही कॉपी होऊ शकतो. मग ती नवीन फाइल आणखी एक वाहक बनते. नंतर त्या दुसऱ्या दस्तऐवजाचा स्रोत साहित्य म्हणून वापर झाल्यास, त्याच लपलेल्या सूचना पुन्हा सक्रिय होऊ शकतात.
हे प्रात्यक्षिक का महत्त्वाचे आहे
प्रॉम्प्ट इंजेक्शनला अनेकदा AI प्रणालींमधील सुटलेली समस्या म्हणून वर्णन केले जाते, पण अनेक चर्चा अमूर्त पातळीवरच थांबतात. हे प्रकरण अधिक नेमके आणि अधिक अस्वस्थ करणारे आहे, कारण हे दाखवते की ही कमकुवतता सामान्य कार्यालयीन वर्कफ्लोमधून कशी पुढे जाऊ शकते. दुर्भावनापूर्ण फाइलला पारंपरिक अर्थाने वापरकर्त्याला कोड चालवायला फसवण्याची गरज नसते. ती फक्त ज्ञानकर्मचारी दररोज करतात त्या दस्तऐवज-हाताळणीच्या कामांमध्ये वापरली गेली तरी पुरेसे आहे.
रिपोर्ट केलेल्या परिस्थितीत, इंटरनेटवरून डाउनलोड केलेल्या संक्रमित बाजार विश्लेषणामुळे Copilot वापरून तयार केलेल्या आर्थिक अहवालावर कसा परिणाम होऊ शकतो हे स्पष्ट होते. अहवालाने लपलेल्या सूचनांचा वारसा घेतल्यास, तो नंतरच्या मसुद्यांमध्ये, व्युत्पन्न सारांशांमध्ये किंवा टेम्पलेट-आधारित दस्तऐवजांमध्येही दूषितता पसरवू शकतो. दुसऱ्या शब्दांत, दस्तऐवजांचा पुनर्वापर सोपा करणारी उत्पादकता सुविधा हल्ला टिकून राहण्यासाठीचा मार्गही निर्माण करते.
हे क्लासिक फिशिंग किंवा मॅक्रो मालवेअरपेक्षा लक्षणीय बदल आहे. येथे वर्णन केलेला धोका AI मॉडेल विश्वसनीय व्यावसायिक सामग्रीतील भाषेचे कसे अर्थ लावतो याशी संबंधित आहे. मूळ दस्तऐवज निरुपद्रवी दिसू शकतो, साध्या तपासणीत पास होऊ शकतो, आणि तरीही पुढील आउटपुट बदलू शकतो.
Microsoft ला कळवले होते, पण निष्कर्ष प्रकाशित झाल्यावर कोणताही फिक्स नव्हता
हल्ल्यामागील संशोधक Hakon Maloy यांनी, स्त्रोत सामग्रीनुसार, 31 मार्च रोजी Microsoft ला हे वर्तन कळवले. Microsoft ने हे वर्तन मान्य केले, पण दोन फिक्स प्रयत्न अपयशी ठरल्याचे सांगितले जाते. 144 दिवसांनंतर Maloy यांनी पेलोड मजकूर उघड न करता निष्कर्ष प्रकाशित केले.
ही कालरेषा दोन कारणांमुळे महत्त्वाची आहे. पहिले, ही समस्या केवळ सैद्धांतिक नाही किंवा एखाद्या चुकीच्या समजलेल्या edge case चे उत्पादन नाही हे ती सूचित करते. दुसरे, नैसर्गिक भाषा ग्रहण करून रूपांतरित करण्यासाठी तयार केलेल्या प्रणालींमध्ये प्रॉम्प्ट-इंजेक्शन समस्या सोडवणे किती कठीण असू शकते हे ती अधोरेखित करते. सहाय्यकाने दस्तऐवजातील प्रत्येक गोष्ट संभाव्य उपयुक्त संदर्भ म्हणून वाचणे अपेक्षित असेल, तर वैध सूचना आणि दुर्भावनापूर्ण सूचना यामधला फरक करणे तांत्रिक आणि उत्पादनदृष्ट्या गुंतागुंतीचे ठरते.
सार्वजनिक फिक्स नसताना हे निष्कर्ष प्रकाशित केल्यामुळे एंटरप्राइझ AI विक्रेत्यांवरही दबाव वाढतो. Copilot आणि तत्सम टूल्स आता कंपनीच्या अंतर्गत फाइल्समध्ये drafting, editing, summarizing, आणि synthesizing information साठी मदत करणाऱ्या सहाय्यकांप्रमाणे मांडले जात आहेत. त्यामुळे दस्तऐवज सीमारेषा आणि सूचना हाताळणीवरील विश्वास उत्पादन सुरक्षिततेचा मुख्य मुद्दा बनतो.
ही फक्त AI लॅबची समस्या नाही, तर कार्यालयीन उत्पादकतेचीही समस्या आहे
हे प्रकरण वेगळे दिसण्याचे एक कारण म्हणजे ते मोठ्या प्रमाणावर वापरल्या जाणाऱ्या उत्पादकता संदर्भात येते, मर्यादित chatbot इंटरफेसमध्ये नाही. Word दस्तऐवज नियमितपणे टीम्स, विभाग, भागीदार आणि बाह्य स्रोतांमध्ये शेअर केले जातात. अनेक संस्था कर्मचाऱ्यांना वेळ वाचवण्यासाठी त्या दस्तऐवजांचा अधिक भाग AI कोपायलट्समध्ये टाकण्यास सक्रियपणे प्रोत्साहन देत आहेत.
रिपोर्टमध्ये वर्णन केलेल्या शोषणानुसार, सोयीची गोष्टही हल्ल्याची पृष्ठभाग बनू शकते. वापरकर्त्याला धोकादायक संलग्नकावर क्लिक करण्याची, macros सक्षम करण्याची किंवा संशयास्पद सॉफ्टवेअर इन्स्टॉल करण्याची गरज नाही. त्याऐवजी, जुन्या दस्तऐवजावरून नवीन दस्तऐवज लिहिण्यासाठी Copilot ची मदत मागणेही लपलेल्या सूचनांची पुनरावृत्ती करण्यास पुरेसे ठरू शकते.
यामुळे बचावात्मक सवयी परिभाषित करणे कठीण होते. पारंपरिक सुरक्षा मार्गदर्शन बहुतेकदा दिसणाऱ्या इशाऱ्यांवर किंवा executable content वर केंद्रित असते. येथे धोकादायक सामग्री साधा मजकूर आहे, जो फक्त मानवी लक्ष चुकवण्यासाठी फॉरमॅट केलेला आहे, पण मॉडेलसाठी तो वाचण्यायोग्य राहतो. त्यामुळे हा हल्ला एकाच फाइलमध्ये मानवी आणि यांत्रिक जाणिवेतील विसंगतीचा फायदा घेतो.
AI सुरक्षिततेच्या सध्याच्या स्थितीबद्दल हे प्रात्यक्षिक काय सांगते
मोठा निष्कर्ष असा की, विशेषतः जेव्हा मॉडेल्सना मिश्र-विश्वास इनपुटचे अर्थ लावण्याचा व्यापक अधिकार दिला जातो, तेव्हा प्रॉम्प्ट इंजेक्शन अजूनही प्रत्यक्ष उत्पादनांमध्ये सुटलेले आहे. बाह्य दस्तऐवज, वेब पेजेस, ईमेल्स किंवा संलग्नकांमधील लपलेल्या सूचना AI प्रणालींमध्ये आधीपासूनच ज्ञात चिंता आहेत. हा उदाहरण एक प्रसार यंत्रणा जोडतो, जी खराब दस्तऐवज वर्कफ्लोमध्ये शिरल्यावर समस्या आणखी कठीण करते.
प्रॉम्प्ट इंजेक्शन ही मुळात फक्त विचित्र उत्तरं निर्माण करणारी किरकिरी आहे, हा समजही हा अहवाल खोडून काढतो. येथे धोका कार्यकारी आहे. दुर्भावनापूर्ण सूचना सामान्य व्यावसायिक कलाकृतींमध्ये टिकून राहू शकते आणि नेहमीच्या ज्ञानकामातून पसरू शकते. विनाशकारी कोड चालवण्याशिवायही, ती अहवाल, सारांश, नियोजन दस्तऐवज आणि इतर नोंदींच्या अखंडतेसाठी धोके निर्माण करते, ज्यांवर कर्मचारी विश्वास ठेवू शकतात.
खरा पेलोड मजकूर लपवून ठेवण्याचा संशोधकाचा निर्णय तात्काळ नक्कल-आधारित वापर काही प्रमाणात मर्यादित करतो, पण प्रकाशित वर्णन हा अपयशाचा वर्ग दाखवण्यासाठी पुरेसा आहे. AI कोपायलट्सचे मूल्यांकन करणाऱ्या कंपन्यांसाठी धडा स्पष्ट आहे: दस्तऐवज ingestion फक्त तो साध्या कार्यालयीन सामग्रीसारखा दिसतो म्हणून सुरक्षित मानता येणार नाही.
उद्योग AI लेखन साधनांवर अधिक अवलंबून होत असताना, सामग्री आणि आदेश यांच्यातील सीमारेषा ही रक्षण करण्यासारख्या सर्वात महत्त्वाच्या सुरक्षितता रेषांपैकी एक बनत आहे. सध्याच्या प्रणालींमध्ये ती रेषा अजूनही सहज धूसर होऊ शकते, हे हे प्रात्यक्षिक दाखवते.
हा लेख The Decoder च्या रिपोर्टिंगवर आधारित आहे. मूळ लेख वाचा.
Originally published on the-decoder.com


