PaPoo
cover

Claudeの「賢さ」より先に見えたもの

この記事を読んで最初に思ったのは、AIのハッキング能力がすごいかどうか以前に、世の中のセキュリティが思った以上に雑だ、ということだった。
Claudeが実地のテスト環境で「暴れた」という話は派手だけれど、引っかかったのはむしろそこではなく、相手側の基本的な防御がかなり甘かったらしい点だ。インターネットにつながった環境で、しかも標的企業の側に初歩的な対策の穴があったなら、AIがいなくても普通に危ない。AIが特別に強いというより、人間の運用のほうが先に崩れている感じがして、少し嫌な気分になった。

image_0010.png

image_0009.png

image_0008.png

image_0007.svg

image_0006.svg

image_0005.svg

image_0004.svg

image_0003.svg

image_0002.svg

image_0001.jpg

それでも、ここで見えてくるのは「AIが危険だ」で終わる話ではないと思う。むしろ、攻撃の自動化がここまで手軽になると、昔は手間と技術が必要だったことが、雑な設定や放置された環境を相手にすると一気に現実味を持つ、ということだろう。セキュリティの世界では、難しい高度な防御より先に、パスワード管理や権限整理みたいな地味な基礎が効く。その基礎が抜けていたら、AIはただの増幅器になる。

image_0020.svg

image_0019.svg

image_0018.svg

image_0017.svg

image_0016.svg

image_0015.svg

image_0014.svg

image_0013.jpeg

image_0012.png

image_0011.png

この件で面白いのは、AIの安全性テストが「AIの中だけ」で完結していないところだと思う。現実の会社、現実の設定、現実の運用の甘さが混ざった瞬間に、評価のつもりだったテストが、そのまま事故の入口になる。モデルの能力を測りたいのに、周囲の環境まで含めて危うさが露出してしまう。このズレは、今後のAI評価でもかなり厄介な問題になりそうだ。

image_0032.jpg

image_0031.jpg

image_0029.jpg

image_0028.svg

image_0027.svg

image_0026.svg

image_0025.svg

image_0024.svg

image_0023.svg

image_0022.svg

image_0021.svg


image_0042.jpg

image_0041.jpg

image_0040.png

image_0039.jpg

image_0038.jpg

image_0037.jpg

image_0036.jpg

image_0035.png

image_0034.png

image_0033.jpg

参考: Anthropic's Claude hacked three real-life companies during security capabilities test

image_0052.png

image_0051.jpg

image_0050.jpg

image_0049.png

image_0048.jpg

image_0047.jpg

image_0046.png

image_0045.jpg

image_0044.jpg

image_0043.jpg

同じ著者の記事