LiteLLM, açık kaynaklı bir yapay zeka geçidi olarak, uygulamalar ile model sağlayıcıları arasında bir köprü işlevi görüyor. Wiz Research tarafından yapılan bir taramada, internet üzerinde bulunan LiteLLM sunucularının neredeyse %10'unun, LiteLLM'nin kendi kurulum kılavuzunda yer alan sk-1234 yönetici anahtarını kabul ettiği belirlendi. Bu anahtar, geçidin yönetici kimlik bilgisi olarak işlev görüyor ve bu anahtara sahip olan herkes, sunucu üzerindeki her model sağlayıcısının API anahtarını okuyabiliyor.
LiteLLM'nin Güvenlik Sorunları
Wiz'in yaptığı taramada 3,074 LiteLLM geçidi bulundu ve bunlardan 294'ü sk-1234 anahtarını kabul etti. Bu sunuculardan 191'inde ise hiç anahtar tanımlanmamıştı, bu nedenle her türlü anahtarı kabul edebiliyorlardı. Geriye kalanların çoğu, kurulum kılavuzundaki varsayılan değeri değiştirmemişti. Bu durum, kötü niyetli kişilerin bu sunuculara erişim sağlaması için büyük bir fırsat sunuyor.
Anahtarın Tehditleri
LiteLLM'nin yönetici anahtarı, yalnızca kimlik doğrulama için değil, aynı zamanda sistemdeki tüm API anahtarlarına erişim sağlamak için de kullanılıyor. Wiz'in testlerinde, bu anahtarın bulut IAM (Kimlik ve Erişim Yönetimi) kimlik bilgilerine de ulaşım sağladığı görüldü. Anahtarın değiştirilmesi, herhangi bir güncelleme gerektirmiyor ve böylece Wiz'in raporunda belirtilen her yolu kapatıyor.
Güvenlik Açıkları ve Çözüm Önerileri
LiteLLM'nin güvenlik açıkları arasında, yönetici anahtarının varsayılan olarak sk-1234 olması ve bu anahtarın değiştirilmemesi gibi sorunlar yer alıyor. Wiz, bu tür güvenlik açıklarının önlenmesi için anahtarın uzun ve rastgele bir değerle değiştirilmesini öneriyor. Ayrıca, LiteLLM'nin güncellenmesi de önemli; 1.84.0 veya daha yeni bir sürüme geçmek, mevcut güvenlik açıklarını kapatıyor.
LiteLLM'nin Geleceği
LiteLLM projesinin güvenlik politikası, yönetici hatalarının güvenlik açığı olarak değerlendirilmediğini belirtiyor. Ancak, bu tür hataların ciddi sonuçlar doğurabileceği unutulmamalıdır. Wiz, LiteLLM'nin yöneticileri güvenilir olarak gördüğü için bu tür sorunların giderilmediğini ifade ediyor.
Sonuç olarak, LiteLLM sunucularındaki güvenlik açıkları, sistemin kötü niyetli kişiler tarafından istismar edilmesine yol açabilir. Kullanıcıların, özellikle yönetici anahtarlarını değiştirerek ve güncellemeleri takip ederek bu tür tehditlere karşı önlem alması önemlidir.





Yorumlar 0
Yorum kurallarıHenüz yorum yok. İlk yorumu siz yapın.