DeepSeek ประสบปัญหาข้อมูลรั่วไหลครั้งใหญ่ สะท้อนช่องโหว่ความปลอดภัยในยุค AI

ในขณะที่ DeepSeek แพลตฟอร์ม Generative AI (ปัญญาประดิษฐ์ที่สามารถสร้างเนื้อหาใหม่ได้) จากประเทศจีนกำลังสร้างแรงสั่นสะเทือนไปทั่วโลกและกลายเป็นคู่แข่งสำคัญของบริษัท AI ในสหรัฐฯ แต่ความสำเร็จที่พุ่งทะยานอย่างรวดเร็วกลับมาพร้อมกับประเด็นด้านความปลอดภัยที่น่ากังวล เมื่อมีการตรวจพบว่าฐานข้อมูลสำคัญของบริษัทถูกปล่อยทิ้งไว้บนอินเทอร์เน็ตโดยไม่มีการป้องกัน

ทีมนักวิจัยจาก Wiz บริษัทด้านความปลอดภัยบนคลาวด์ ได้เปิดเผยข้อมูลที่น่าตกใจว่า DeepSeek ปล่อยให้ฐานข้อมูลที่เก็บข้อมูลสำคัญเข้าถึงได้โดยสาธารณะ ส่งผลให้ข้อมูลมากกว่า 1 ล้านรายการรั่วไหล ซึ่งรวมถึงบันทึกการทำงานของระบบ (System Logs), คำสั่งที่ผู้ใช้ป้อนเข้าสู่ AI (User Prompts) และที่ร้ายแรงที่สุดคือ API Authentication Tokens หรือรหัสผ่านดิจิทัลที่ใช้ในการยืนยันตัวตนเพื่อเข้าถึงบริการ

ความประมาททางเทคนิคที่น่าตกใจ

สิ่งที่ทำให้นักวิจัยจาก Wiz รู้สึกกังวลไม่ใช่เพียงแค่การรั่วไหลของข้อมูล แต่คือความง่ายในการเข้าถึง โดยปกติแล้วการค้นหาฐานข้อมูลที่ถูกลืมมักต้องใช้เวลาสแกนหลายชั่วโมง แต่สำหรับกรณีของ DeepSeek ข้อมูลเหล่านี้เปรียบเสมือนการ "เปิดประตูบ้านทิ้งไว้" ซึ่งใครก็ตามที่มีการเชื่อมต่ออินเทอร์เน็ตสามารถเข้าถึงได้โดยแทบไม่ต้องใช้ความพยายามทางเทคนิคเลย

ฐานข้อมูลที่พบเป็นประเภท ClickHouse ซึ่งเป็นฐานข้อมูลโอเพนซอร์สที่นิยมใช้สำหรับการวิเคราะห์ข้อมูลเซิร์ฟเวอร์ ข้อมูลที่หลุดออกมาประกอบด้วยเส้นทางการใช้งานของผู้ใช้ และคำสั่งภาษาจีนจำนวนมาก ซึ่งนักวิจัยเตือนว่าหากผู้ไม่หวังดีเข้าถึงข้อมูลนี้ได้ อาจสามารถใช้เป็นทางผ่านเพื่อเจาะเข้าสู่ระบบส่วนอื่นๆ ของโครงสร้างพื้นฐาน DeepSeek และสั่งรันโค้ดอันตรายได้

Image 7

การเลียนแบบโครงสร้างและผลกระทบในวงกว้าง

จากการวิเคราะห์พบว่า โครงสร้างพื้นฐานของ DeepSeek มีความคล้ายคลึงกับ OpenAI อย่างมาก ตั้งแต่รูปแบบของ API Key ไปจนถึงการออกแบบระบบ ซึ่งคาดว่าทำเพื่อดึงดูดให้ผู้ใช้งานจากแพลตฟอร์มอื่นย้ายมาใช้งานได้ง่ายขึ้น อย่างไรก็ตาม ความล้มเหลวในการรักษาความปลอดภัยขั้นพื้นฐานนี้ทำให้ผู้เชี่ยวชาญมองว่าบริการนี้ยังไม่มีความพร้อมเพียงพอสำหรับการจัดการข้อมูลที่มีความอ่อนไหว

เหตุการณ์นี้เกิดขึ้นในช่วงที่ DeepSeek กำลังได้รับความนิยมสูงสุดจนขึ้นอันดับหนึ่งใน App Store ทั้งของ Apple และ Google ซึ่งส่งผลกระทบต่อราคาหุ้นของบริษัท AI ในสหรัฐฯ อย่างรุนแรง ขณะเดียวกัน OpenAI เองก็กำลังตรวจสอบว่า DeepSeek นำผลลัพธ์จาก ChatGPT ไปใช้ในการฝึกฝนโมเดลของตนเองหรือไม่

Image 8

แรงกดดันจากหน่วยงานกำกับดูแลทั่วโลก

นอกเหนือจากปัญหาทางเทคนิค DeepSeek ยังถูกจับตามองจากรัฐบาลหลายประเทศ โดยหน่วยงานคุ้มครองข้อมูลของอิตาลีได้ตั้งคำถามเกี่ยวกับที่มาของข้อมูลที่ใช้ฝึกฝน AI และการละเมิดความเป็นส่วนตัว จนนำไปสู่การที่แอปพลิเคชันไม่สามารถดาวน์โหลดได้ในบางพื้นที่ ขณะที่กองทัพเรือสหรัฐฯ ได้ออกคำเตือนอย่างเข้มงวดให้บุคลากรห้ามใช้งาน DeepSeek ในทุกกรณี เนื่องจากกังวลเรื่องความมั่นคงของชาติและจริยธรรม

สรุปประเด็นสำคัญกรณีข้อมูลรั่วไหลของ DeepSeek
หัวข้อ รายละเอียด
จำนวนข้อมูลที่รั่วไหล มากกว่า 1 ล้านรายการ
ประเภทข้อมูลที่หลุด System Logs, User Prompts, API Tokens
ประเภทฐานข้อมูล ClickHouse (Open Source)
ผู้ตรวจพบ นักวิจัยจากบริษัท Wiz
สถานะปัจจุบัน ฐานข้อมูลถูกปิดกั้นการเข้าถึงหลังการแจ้งเตือน

ข้อเท็จจริงสำคัญ

  • ความง่ายในการเข้าถึง: ฐานข้อมูลถูกเปิดทิ้งไว้บนอินเทอร์เน็ตสาธารณะโดยไม่มีการป้องกัน ทำให้เข้าถึงได้ทันทีโดยไม่ต้องใช้เครื่องมือซับซ้อน
  • ความเสี่ยงระดับสูง: การรั่วไหลของ API Tokens อาจนำไปสู่การโจมตีระบบภายใน (Lateral Movement) ของบริษัทได้
  • การตอบสนอง: DeepSeek ไม่ได้ตอบกลับคำขอความคิดเห็นจากสื่อ แต่ได้ปิดฐานข้อมูลดังกล่าวภายใน 30 นาทีหลังได้รับแจ้งจาก Wiz
  • คำเตือนระดับชาติ: กองทัพเรือสหรัฐฯ สั่งห้ามเจ้าหน้าที่ใช้งานเนื่องจากความกังวลด้านความปลอดภัย

คำถามที่พบบ่อย

ข้อมูลอะไรบ้างที่รั่วไหลจาก DeepSeek?

ข้อมูลที่รั่วไหลประกอบด้วยบันทึกการทำงานของระบบ, คำสั่ง (Prompts) ที่ผู้ใช้พิมพ์โต้ตอบกับ AI และรหัส API Token ที่ใช้ในการยืนยันตัวตนเข้าใช้งานระบบ

ทำไมเหตุการณ์นี้ถึงถูกมองว่าเป็นความผิดพลาดที่ร้ายแรง?

เพราะเป็นความผิดพลาดขั้นพื้นฐานที่สุดในการจัดการฐานข้อมูลบนคลาวด์ ซึ่งปกติควรมีการตั้งค่าความเป็นส่วนตัว แต่กรณีนี้กลับปล่อยให้เข้าถึงได้โดยสาธารณะ ทำให้ผู้เชี่ยวชาญมองว่าระบบยังขาดความพร้อมด้านความปลอดภัย

DeepSeek มีความเกี่ยวข้องกับ OpenAI อย่างไรในเชิงเทคนิค?

นักวิจัยพบว่าโครงสร้างพื้นฐานและรูปแบบของ API Key ของ DeepSeek ถูกออกแบบมาให้เลียนแบบ OpenAI เพื่อให้ผู้ใช้งานสามารถเปลี่ยนมาใช้บริการได้โดยไม่มีอุปสรรค

ปัจจุบันสถานการณ์ของฐานข้อมูลที่รั่วไหลเป็นอย่างไร?

หลังจากทีมนักวิจัยจาก Wiz พยายามติดต่อแจ้งเตือนผ่านหลายช่องทาง ฐานข้อมูลดังกล่าวได้ถูกปิดกั้นการเข้าถึงจากบุคคลภายนอกภายในเวลาประมาณครึ่งชั่วโมง

ทำไมกองทัพเรือสหรัฐฯ ถึงสั่งห้ามใช้ DeepSeek?

เนื่องจากความกังวลด้านความมั่นคงของชาติ ประเด็นทางจริยธรรม และความเสี่ยงที่อาจเกิดขึ้นจากการที่บริษัทมีฐานการดำเนินงานในประเทศจีน