Инструменты
Modal: незащищённый эндпоинт клиента позволил любому запускать код в sandbox
CTO Modal Акшат Бубна сообщил Reuters, что клиент платформы случайно выставил наружу эндпоинт без аутентификации. Это позволило любому пользователю интернета выполнять код в sandbox-окружении Modal. Именно через эту дыру действовал «недобросовестный агент» (rogue agent), о котором ранее писали в контексте инцидентов с OpenAI.
Важно: инфраструктура Modal не была взломана — изоляция sandbox-ов и сама платформа остались целы. Проблема исключительно в конфигурации клиента. Тем не менее, случай вновь поднимает вопросы безопасности при использовании облачных сред для выполнения кода и ответственности разработчиков за защиту своих эндпоинтов.
Источник: simonwillison.net