Wiz Research vừa phát hiện một cơ sở dữ liệu ClickHouse thuộc về DeepSeek được công khai trên internet mà không có bất kỳ biện pháp bảo mật nào. Điều này cho phép truy cập và kiểm soát hoàn toàn cơ sở dữ liệu, bao gồm hơn một triệu dòng nhật ký chứa thông tin nhạy cảm như lịch sử trò chuyện, khóa bí mật và chi tiết backend. Ngay sau khi được thông báo, DeepSeek đã nhanh chóng khắc phục lỗ hổng này.
Tổng quan về DeepSeek
DeepSeek là một startup AI của Trung Quốc, nổi bật với mô hình suy luận DeepSeek-R1, được đánh giá có hiệu suất tương đương với các hệ thống AI hàng đầu như OpenAI’s GPT-4, nhưng với chi phí thấp hơn và hiệu quả cao hơn. Sự phát triển nhanh chóng này đã thu hút sự chú ý của cộng đồng công nghệ và đặt ra yêu cầu cao về bảo mật dữ liệu.
Phát hiện của Wiz
Các nhà nghiên cứu của Wiz đã phát hiện ra rằng cơ sở dữ liệu công khai thuộc về DeepSeek đã bị lộ, cho phép truy cập và kiểm soát đầy đủ các hoạt động cơ sở dữ liệu, bao gồm cả khả năng truy cập dữ liệu nội bộ. Sự rò rỉ bao gồm hơn một triệu dòng nhật ký luồng chứa lịch sử trò chuyện, khóa bí mật, chi tiết backend và các thông tin nhạy cảm khác.
Wiz đã liên hệ với DeepSeek về sự rò rỉ, nhưng công ty không phản hồi. Wiz sau đó đã công khai tiết lộ sự rò rỉ.

Hậu quả của sự rò rỉ
Sự rò rỉ có thể có hậu quả nghiêm trọng đối với DeepSeek và khách hàng của họ. Tin tặc có thể sử dụng các thông tin nhạy cảm bị lộ để truy cập vào hệ thống của DeepSeek và đánh cắp dữ liệu của khách hàng. Họ cũng có thể sử dụng các thông tin để làm hỏng danh tiếng của DeepSeek.
Các bước DeepSeek cần thực hiện
DeepSeek cần phải điều tra sự rò rỉ và đảm bảo rằng cơ sở dữ liệu của họ đã được bảo mật. Họ cũng cần phải liên hệ với khách hàng của họ để thông báo cho họ về sự rò rỉ và cung cấp hỗ trợ cho họ nếu họ có bất kỳ mối quan ngại nào.
Kết luận
Sự rò rỉ cơ sở dữ liệu DeepSeek là một lời nhắc nhở quan trọng về tầm quan trọng của việc bảo mật dữ liệu. Các công ty cần phải thực hiện các biện pháp để bảo vệ dữ liệu của họ khỏi bị rò rỉ.
— nguồn: wiz.io —






