Wiz Research के एक हालिया विश्लेषण से पता चला है कि लगभग 10% इंटरनेट-फेसिंग LiteLLM सर्वर अभी भी डिफॉल्ट उदाहरण एडमिन की 'sk-1234' का उपयोग कर रहे हैं, जिससे संवेदनशील डेटा को गंभीर खतरा है।
- Wiz Research ने पाया कि लगभग 10% LiteLLM गेटवे डिफॉल्ट एडमिन की का उपयोग कर रहे हैं।
- 'sk-1234' एक उदाहरण कुंजी है जिसे सेटअप गाइड में केवल प्रदर्शन के लिए दिया गया था।
- इस चूक के कारण हमलावर पूरे AI गेटवे का पूर्ण प्रशासनिक नियंत्रण प्राप्त कर सकते हैं।
Wiz Research द्वारा फरवरी में किए गए एक व्यापक स्कैन ने आर्टिफिशियल इंटेलिजेंस (AI) इंफ्रास्ट्रक्चर में एक चौंकाने वाली सुरक्षा खामी को उजागर किया है। शोधकर्ताओं ने पाया कि इंटरनेट पर उपलब्ध LiteLLM सर्वरों में से लगभग एक दसवां सर्वर अभी भी उस उदाहरण एडमिन कुंजी (Example Admin Key) को स्वीकार कर रहा है, जो LiteLLM के अपने सेटअप गाइड में केवल एक उदाहरण के रूप में दी गई थी: 'sk-1234'।
LiteLLM एक ओपन-सोर्स AI गेटवे है, जो कंपनियों के आंतरिक अनुप्रयोगों और बाहरी मॉडल प्रदाताओं (जैसे OpenAI या Anthropic) के बीच एक मध्यस्थ के रूप में कार्य करता है। यह गेटवे न केवल लागत प्रबंधन में मदद करता है, बल्कि सुरक्षा और एक्सेस कंट्रोल की एक परत भी जोड़ता है। हालांकि, जब एडमिन कुंजी को डिफॉल्ट पर छोड़ दिया जाता है, तो यह सुरक्षा परत पूरी तरह से समाप्त हो जाती है।
Why This Matters
BozokMedia विश्लेषण से पता चलता है कि यह समस्या तकनीकी खामी से अधिक मानवीय लापरवाही का परिणाम है। जब डेवलपर्स 'कॉपी-पेस्ट' संस्कृति का पालन करते हैं और दस्तावेज़ीकरण में दिए गए उदाहरणों को वास्तविक उत्पादन वातावरण (Production Environment) में लागू कर देते हैं, तो वे अनजाने में अपने पूरे डेटा पाइपलाइन का दरवाजा हमलावरों के लिए खोल देते हैं।
डिफॉल्ट क्रेडेंशियल्स का उपयोग करना डिजिटल युग में घर का दरवाजा खुला छोड़कर चाबी अंदर ही लटकाने जैसा है।
इस प्रकार की चूक के परिणाम विनाशकारी हो सकते हैं। जो कोई भी इस 'sk-1234' कुंजी का उपयोग करके लॉग इन करता है, वह गेटवे के पूर्ण प्रशासक के रूप में कार्य कर सकता है। इसका मतलब है कि हमलावर सभी API कॉल्स को पढ़ सकते हैं, संवेदनशील प्रॉम्प्ट्स तक पहुंच सकते हैं, और कंपनी के क्लाउड बजट को प्रभावित कर सकते हैं।
ऐतिहासिक संदर्भ और जोखिम
इतिहास गवाह है कि डिफॉल्ट पासवर्ड और कुंजियों ने दुनिया के सबसे बड़े डेटा ब्रीच में भूमिका निभाई है। चाहे वह पुराने राउटर हों या आधुनिक क्लाउड डेटाबेस, 'डिफॉल्ट सेटिंग्स' हमेशा साइबर अपराधियों का पहला लक्ष्य होती हैं। LiteLLM जैसे गेटवे के मामले में, जोखिम और भी बढ़ जाता है क्योंकि यहाँ केवल डेटा ही नहीं, बल्कि महंगे AI कंप्यूटिंग संसाधन भी दांव पर होते हैं।
Frequently Asked Questions
प्रश्न 1: क्या मेरा LiteLLM सर्वर सुरक्षित है?
यदि आपने सेटअप के दौरान 'sk-1234' कुंजी को एक मजबूत, रैंडम स्ट्रिंग से नहीं बदला है, तो आपका सर्वर असुरक्षित है।
प्रश्न 2: इस जोखिम को कैसे कम किया जाए?
तुरंत अपनी एडमिन की बदलें और पर्यावरण चर (Environment Variables) का उपयोग करके कुंजियों को सुरक्षित रूप से प्रबंधित करें।