问小创
告诉我你的需求,我帮你从站内挑最合适的 AI 工具。
近日热门Web开发框架Ruby on Rails曝出CVSS评分9.8的超高危漏洞,该漏洞针对其内置的Active Storage组件,未认证攻击者可通过构造恶意图片上传请求读取服务器敏感文件、窃取用户数据,甚至完全接管应用程序。当前大量采用该框架搭建的AI图像生成、AIGC内容托管平台均处于风险暴露状态,涉及公开可查的应用实例超3200个。
最近不少AI图像工具用户反馈,自己上传的训练素材、生成的私人定制图片出现了异常泄露痕迹,追溯后发现问题并非出在AI算法本身,而是承载服务的后端框架存在底层安全漏洞。
对于很多成立不满3年的AIGC初创企业而言,Ruby on Rails几乎是后端开发的首选框架,相比Java、Go等语言,它可以将应用上线周期缩短60%以上,尤其适配需要快速迭代功能的AI工具类产品。而这次曝出的漏洞,恰好指向该框架内置处理文件上传需求的Active Storage组件。
CVSS 9.8的评分已经属于最高级别的“超高危”漏洞范畴,攻击者不需要获取任何账号权限,只需要在图片上传请求中加入特殊构造的字段,就能绕开所有权限校验,直接读取服务器上的任意文件,包括AI模型的训练权重、用户的私密上传素材、数据库配置文件甚至后台管理账号密码,最严重的情况下可以直接接管整个应用的后台控制权。目前已知所有7.1系列低于7.1.5.1、7.0系列低于7.0.8.4的Ruby on Rails版本均受影响,据安全机构统计,公开暴露在公网的相关AI应用实例已经超过3200个,其中不乏多家月活超10万的AIGC内容平台。
过去行业讨论AI安全时,大多聚焦于生成内容合规、算法偏见、数据训练授权等表层问题,却很少关注承载AI服务的后端基础设施安全。这次漏洞的爆发就暴露出,很多AI初创公司为了抢上线速度,直接使用未经安全审计的开源框架默认配置,甚至长期不更新底层组件,给攻击者留下了可乘之机。
安全研究人员透露,此前已经观测到多起针对AI图像工具的攻击尝试,攻击者利用该漏洞窃取了大量用户上传的私人照片、定制化训练数据集,甚至有部分小型AI企业的模型权重被完全盗取,直接造成了数百万元的资产损失。业内人士提醒,随着AIGC行业的快速发展,AI应用存储的用户隐私数据、核心知识产权价值越来越高,已经成为黑客攻击的重点目标,底层框架的安全防护需要被提到更高的优先级。
目前Ruby on Rails官方已经发布了安全补丁,相关版本的维护者可以通过升级框架到最新安全版本封堵漏洞。对于暂时无法完成版本升级的AI应用运营方,安全专家给出了临时防护方案:首先在Web应用防火墙中添加针对Active Storage上传接口的规则,拦截包含特殊字符的上传请求;其次对敏感文件配置独立的权限校验,禁止服务器内部文件被外部路径直接访问;此外还要对过去3个月的访问日志进行回溯,排查是否已经存在被入侵的痕迹。
本文基于公开信息分析整理,仅供参考。更多AI工具动态与行业解读,请持续关注本站更新。