BTC $77,046.1 +0.76%
ETH $2,445.82 +1.09%
SOL $93.69 +0.59%
BNB $694.7 +0.81%
XRP $1.46 -1.51%
DOGE $0.0907 -0.68%
ADA $0.2180 -1.00%
AVAX $7.43 +0.18%
DOT $0.8953 -0.41%
LINK $11.42 +0.43%
⛽ ETH Gas 28 Gwei
Sợ&Tham
73

30 Tỷ Lượt Tải: Khi Qwen Của Alibaba Trở Thành Một Vấn Đề An Ninh Mạng

Video | Dương Thế |

Tuần trước, một bản tin PR của Alibaba tuyên bố dòng mô hình Qwen của họ đã đạt 30 tỷ lượt tải trên toàn cầu. Một con số khổng lồ. Crypto Briefing, một trang tin chuyên về tiền điện tử, đã đăng lại thông cáo này như một dấu hiệu của sự thống trị. Nhưng với tôi, một người kiểm toán bảo mật từng phát hiện lỗi trong các hợp đồng thông minh ICO, con số này không phải là một chiến thắng. Nó là một tín hiệu đỏ. Vì mỗi bản sao mô hình được tải xuống, nếu không được quản lý đúng cách, là một bề mặt tấn công mới. Đây là một câu chuyện về bảo mật chuỗi cung ứng AI, không phải là một câu chuyện về sự phổ biến.

Hãy bối cảnh hóa điều này. Qwen là dòng mô hình ngôn ngữ lớn mã nguồn mở của Alibaba, được phát hành theo giấy phép Apache 2.0. Điều này có nghĩa là bất kỳ ai cũng có thể tải xuống, sửa đổi và triển khai chúng cho mục đích thương mại. Các mô hình bao gồm từ 0.5B tham số cho đến 235B tham số (MoE). Đây là một sản phẩm mạnh mẽ. Nhưng trong thế giới blockchain, nơi mà 'một dòng code, một tỷ đô la bay hơi', việc một thực thể duy nhất kiểm soát việc phát hành một công cụ AI có khả năng lan truyền rộng rãi như vậy đặt ra một câu hỏi an ninh cơ bản: Ai chịu trách nhiệm khi một mô hình mã nguồn mở bị tấn công?

Phần cốt lõi của vấn đề nằm ở chiến lược phân phối. 30 tỷ lượt tải đó không phải là 30 tỷ người dùng duy nhất. Đó là tổng số lần tải xuống của tất cả các phiên bản mô hình, từ Qwen 0.5B đến Qwen 235B, qua các nền tảng như Hugging Face và ModelScope. Chiến lược 'phân mảnh mô hình' này, trong đó mỗi kích thước và mỗi phiên bản là một lần tải xuống riêng biệt, là một cách để thổi phồng các con số. Nhưng từ góc nhìn bảo mật, nó có một tác động khác: nó làm tăng số lượng phiên bản mô hình cần được theo dõi và vá lỗi. Trong quá trình kiểm toán của tôi, tôi đã thấy cách các công ty phát hành nhiều phiên bản phần mềm. Mỗi phiên bản là một điểm mù. Nếu bạn phát hành một mô hình AI có lỗi bảo mật trong quá trình huấn luyện (ví dụ, một backdoor ẩn), và mô hình đó được tải xuống 30 tỷ lần, việc thu hồi và vá lỗi gần như là không thể. Đây là một vấn đề về chuỗi cung ứng kỹ thuật số.

Hãy đi sâu vào chi tiết kỹ thuật. Bất kỳ mô hình AI nào cũng có thể chứa lỗ hổng. Các lỗi có thể xuất hiện ở nhiều lớp: trong tokenizer, trong kiến ​​trúc chú ý, hoặc trong quá trình tải trọng số. Đối với Qwen, với tư cách là một mô hình mã nguồn mở, mã nguồn của nó có thể được kiểm tra. Nhưng 30 tỷ lượt tải có nghĩa là đa số người dùng sẽ không bao giờ kiểm tra. Họ sẽ tải xuống và chạy nó trên máy chủ của họ. Nếu một phiên bản cụ thể của Qwen có một lỗi trong hàm load_state_dict, cho phép thực thi mã từ xa, thì việc khai thác có thể xảy ra trên quy mô lớn. Tôi đã chứng kiến trường hợp tương tự trong các thử nghiệm audit của mình. Vào năm 2020, tôi đã phát hiện lỗi trong logic flash loan của bZx. Đó là một lỗi logic nhỏ, nhưng nó đã gây thiệt hại 350.000 USD. Với AI, quy mô thiệt hại tiềm ẩn lớn hơn nhiều.

Đây là nơi tôi đưa ra góc nhìn phản trực giác. Mọi người đều cho rằng 30 tỷ lượt tải là một dấu hiệu của sức khỏe hệ sinh thái. Nhưng thực tế, nó là một dấu hiệu của sự tập trung rủi ro. Một nhà cung cấp duy nhất, Alibaba, nắm giữ chìa khóa cho toàn bộ hệ sinh thái này. Nếu có một lỗi nghiêm trọng trong Qwen, toàn bộ hệ sinh thái sẽ bị ảnh hưởng. Các mô hình Llama của Meta, với giấy phép hạn chế hơn, có một phạm vi ảnh hưởng nhỏ hơn. Qwen, với giấy phép Apache 2.0, đã trở thành một 'cơ sở hạ tầng' trên thực tế. Và như tôi đã nói trong các bài viết của mình, 'một dòng code, một tỷ đô la bay hơi'. Bây giờ, hãy tưởng tượng một lỗi trong một mô hình 30 tỷ lượt tải. Nó có thể làm bay hơi một thứ gì đó còn lớn hơn: niềm tin.

Điều này đưa tôi đến phần kết luận. Chúng ta đang ở trong một thị trường tăng giá. Mọi người đang FOMO. Họ đang tải xuống các mô hình AI để xây dựng các ứng dụng mới. Nhưng họ đang quên mất một điều: bảo mật. Với tư cách là một người kiểm toán, tôi khuyên bạn nên coi mỗi lần tải xuống Qwen như một khoản nợ kỹ thuật. Hãy tưởng tượng một viễn cảnh tương lai: một lỗ hổng được phát hiện trong một phiên bản Qwen cũ. Hàng triệu ứng dụng dựa trên nó đột nhiên trở nên không an toàn. Ai sẽ chịu trách nhiệm? Alibaba hay người dùng cuối? Câu trả lời là không ai cả. Đó là lý do tại sao 30 tỷ lượt tải không phải là một kỷ lục để ăn mừng. Đó là một lời cảnh báo rằng cơ sở hạ tầng AI của chúng ta đang được xây dựng trên một nền móng mong manh. Và nếu bạn không kiểm tra nó, ai đó sẽ làm điều đó cho bạn, nhưng không phải vì lợi ích của bạn.