התכתבויות של יועצו של רה"מ דלפו לרשת: איך אפשר היה להימנע מכך?

דליפת התכתבויות שיוחסו ליועץ רה"מ יונתן אוריך, הציפה מחדש את הסיכונים בשימוש בכלי בינה מלאכותית ובפיתוח מהיר של מערכות מידע • מומחי סייבר מסבירים כיצד חשיפת מפתחות גישה, הגדרות שגויות במאגרי קוד ואחסון לא מאובטח של נתונים עלולים להוביל לזליגת מידע רגיש לרשת

יונתן אוריך / צילום: ויקיפדיה
יונתן אוריך / צילום: ויקיפדיה

התכתבויות לכאורה של יועצו של ראש הממשלה יונתן אוריך דלפו במהלך היום (א') לרשת וכמה מהן הופיעו באתר אינטרנט שהוקם על מנת לחשפן לציבור. במקביל, הופיעו ברשתות החברתיות צילומי מסך מתוך אותן שיחות לכאורה. ככל שנודע אין אישור לאותנטיות של ההודעות הללו.

● "אולי הגניבה הגדולה בהיסטוריה": אתרי החדשות מאבדים גולשים ל-AI, וענקיות הפרסום הדיגיטלי בלחץ
● המיליארדר ההיפסטר שמאחורי סוכן ה־AI המצליח של מטא

יתכן כי דליפת ההודעות קשורה לחשיפת עיתון "הארץ", לפיה אוריך בנה באמצעות מנוע ה-AI קלוד כלי לניטור הרשת שמאתר אזכורים של שמות ואירועים ושולח ליוצרו סיכום של כלל האירועים שמופו. הכלי נחשף לאחר שהתגלתה בו פרצת אבטחה.

"כאשר מפתחים כלים חדשים בעזרת בינה מלאכותית, קל מאוד לעשות טעות אחת נפוצה: לחבר את הכלים בלי הרבה תשומת לב למאגר מידע ציבורי באינטרנט, כמו גיטהאב, ובכך למעשה לאפשר תיאורטית כל אחד להיכנס לכלי ולמה שיש בו", אומר לגלובס גיל מסינג, ראש המטה ומנהל מערך התקשורת הגלובלית של צ'ק פוינט.

"כלי הבינה המלאכותית עוזרים לכתוב קוד מהר, אבל לעיתים קרובות שומרים בתוכם בטעות את "מפתחות הכניסה" או את קבצי ההתחברות האישיים שלך", מציין מסינג. "למשל, הקישור הסודי שחיבר את הוואטסאפ לכלי, במידה וקיים חיבור כזה. אם המאגר הזה פתוח לציבור, כל עובר אורח ברשת יכול להציץ בקוד, למצוא את מפתח הכניסה ולהשתמש בו כדי להיכנס לחשבון שלכם".

כיצד ניתן למנוע הגעה של מידע אישי לידיים הלא נכונות?
מסינג: "ראשית, לשמור על מפתחות הכניסה בסוד - לעולם לא לשתף קוד שמכיל את סיסמאות ההתחברות או את קבצי החיבור של וואטסאפ או של כל אפליקציה אחרת, לאתרי שיתוף קודים פתוחים. שנית, לבדוק שהדלת נעולה. כשיוצרים מאגר קוד חדש, תמיד יש לוודא שהגדרת הפרטיות שלו היא פרטית (Private) ולא ציבורית שכולם יכולים לראות. ישנם כלים די פשוטים שסורקים קוד או כלים ויכולים לוודא את זה. לבסוף, עליכם להפריד בין הקוד לפרטים האישיים ולדאוג שפרטי התחברות רגישים יישארו רק במחשב האישי שלכם ולא יעלו לשום מקום שיתופי ברשת".