DeepSeek ประสบปัญหาข้อมูลรั่วไหลครั้งใหญ่ สะท้อนช่องโหว่ความปลอดภัยในยุค AI
ในขณะที่ DeepSeek แพลตฟอร์ม Generative AI (ปัญญาประดิษฐ์ที่สามารถสร้างเนื้อหาใหม่ได้) จากประเทศจีนกำลังสร้างแรงสั่นสะเทือนไปทั่วโลกและกลายเป็นคู่แข่งสำคัญของบริษัท AI ในสหรัฐฯ แต่ความสำเร็จที่พุ่งทะยานอย่างรวดเร็วกลับมาพร้อมกับประเด็นด้านความปลอดภัยที่น่ากังวล เมื่อมีการตรวจพบว่าฐานข้อมูลสำคัญของบริษัทถูกปล่อยทิ้งไว้บนอินเทอร์เน็ตโดยไม่มีการป้องกัน
ทีมนักวิจัยจาก Wiz บริษัทด้านความปลอดภัยบนคลาวด์ ได้เปิดเผยข้อมูลที่น่าตกใจว่า DeepSeek ปล่อยให้ฐานข้อมูลที่เก็บข้อมูลสำคัญเข้าถึงได้โดยสาธารณะ ส่งผลให้ข้อมูลมากกว่า 1 ล้านรายการรั่วไหล ซึ่งรวมถึงบันทึกการทำงานของระบบ (System Logs), คำสั่งที่ผู้ใช้ป้อนเข้าสู่ AI (User Prompts) และที่ร้ายแรงที่สุดคือ API Authentication Tokens หรือรหัสผ่านดิจิทัลที่ใช้ในการยืนยันตัวตนเพื่อเข้าถึงบริการ
ความประมาททางเทคนิคที่น่าตกใจ
สิ่งที่ทำให้นักวิจัยจาก Wiz รู้สึกกังวลไม่ใช่เพียงแค่การรั่วไหลของข้อมูล แต่คือความง่ายในการเข้าถึง โดยปกติแล้วการค้นหาฐานข้อมูลที่ถูกลืมมักต้องใช้เวลาสแกนหลายชั่วโมง แต่สำหรับกรณีของ DeepSeek ข้อมูลเหล่านี้เปรียบเสมือนการ "เปิดประตูบ้านทิ้งไว้" ซึ่งใครก็ตามที่มีการเชื่อมต่ออินเทอร์เน็ตสามารถเข้าถึงได้โดยแทบไม่ต้องใช้ความพยายามทางเทคนิคเลย
ฐานข้อมูลที่พบเป็นประเภท ClickHouse ซึ่งเป็นฐานข้อมูลโอเพนซอร์สที่นิยมใช้สำหรับการวิเคราะห์ข้อมูลเซิร์ฟเวอร์ ข้อมูลที่หลุดออกมาประกอบด้วยเส้นทางการใช้งานของผู้ใช้ และคำสั่งภาษาจีนจำนวนมาก ซึ่งนักวิจัยเตือนว่าหากผู้ไม่หวังดีเข้าถึงข้อมูลนี้ได้ อาจสามารถใช้เป็นทางผ่านเพื่อเจาะเข้าสู่ระบบส่วนอื่นๆ ของโครงสร้างพื้นฐาน DeepSeek และสั่งรันโค้ดอันตรายได้

การเลียนแบบโครงสร้างและผลกระทบในวงกว้าง
จากการวิเคราะห์พบว่า โครงสร้างพื้นฐานของ DeepSeek มีความคล้ายคลึงกับ OpenAI อย่างมาก ตั้งแต่รูปแบบของ API Key ไปจนถึงการออกแบบระบบ ซึ่งคาดว่าทำเพื่อดึงดูดให้ผู้ใช้งานจากแพลตฟอร์มอื่นย้ายมาใช้งานได้ง่ายขึ้น อย่างไรก็ตาม ความล้มเหลวในการรักษาความปลอดภัยขั้นพื้นฐานนี้ทำให้ผู้เชี่ยวชาญมองว่าบริการนี้ยังไม่มีความพร้อมเพียงพอสำหรับการจัดการข้อมูลที่มีความอ่อนไหว
เหตุการณ์นี้เกิดขึ้นในช่วงที่ DeepSeek กำลังได้รับความนิยมสูงสุดจนขึ้นอันดับหนึ่งใน App Store ทั้งของ Apple และ Google ซึ่งส่งผลกระทบต่อราคาหุ้นของบริษัท AI ในสหรัฐฯ อย่างรุนแรง ขณะเดียวกัน OpenAI เองก็กำลังตรวจสอบว่า DeepSeek นำผลลัพธ์จาก ChatGPT ไปใช้ในการฝึกฝนโมเดลของตนเองหรือไม่

แรงกดดันจากหน่วยงานกำกับดูแลทั่วโลก
นอกเหนือจากปัญหาทางเทคนิค DeepSeek ยังถูกจับตามองจากรัฐบาลหลายประเทศ โดยหน่วยงานคุ้มครองข้อมูลของอิตาลีได้ตั้งคำถามเกี่ยวกับที่มาของข้อมูลที่ใช้ฝึกฝน AI และการละเมิดความเป็นส่วนตัว จนนำไปสู่การที่แอปพลิเคชันไม่สามารถดาวน์โหลดได้ในบางพื้นที่ ขณะที่กองทัพเรือสหรัฐฯ ได้ออกคำเตือนอย่างเข้มงวดให้บุคลากรห้ามใช้งาน DeepSeek ในทุกกรณี เนื่องจากกังวลเรื่องความมั่นคงของชาติและจริยธรรม
| หัวข้อ | รายละเอียด |
|---|---|
| จำนวนข้อมูลที่รั่วไหล | มากกว่า 1 ล้านรายการ |
| ประเภทข้อมูลที่หลุด | System Logs, User Prompts, API Tokens |
| ประเภทฐานข้อมูล | ClickHouse (Open Source) |
| ผู้ตรวจพบ | นักวิจัยจากบริษัท Wiz |
| สถานะปัจจุบัน | ฐานข้อมูลถูกปิดกั้นการเข้าถึงหลังการแจ้งเตือน |
ข้อเท็จจริงสำคัญ
- ความง่ายในการเข้าถึง: ฐานข้อมูลถูกเปิดทิ้งไว้บนอินเทอร์เน็ตสาธารณะโดยไม่มีการป้องกัน ทำให้เข้าถึงได้ทันทีโดยไม่ต้องใช้เครื่องมือซับซ้อน
- ความเสี่ยงระดับสูง: การรั่วไหลของ API Tokens อาจนำไปสู่การโจมตีระบบภายใน (Lateral Movement) ของบริษัทได้
- การตอบสนอง: DeepSeek ไม่ได้ตอบกลับคำขอความคิดเห็นจากสื่อ แต่ได้ปิดฐานข้อมูลดังกล่าวภายใน 30 นาทีหลังได้รับแจ้งจาก Wiz
- คำเตือนระดับชาติ: กองทัพเรือสหรัฐฯ สั่งห้ามเจ้าหน้าที่ใช้งานเนื่องจากความกังวลด้านความปลอดภัย
คำถามที่พบบ่อย
ข้อมูลอะไรบ้างที่รั่วไหลจาก DeepSeek?
ข้อมูลที่รั่วไหลประกอบด้วยบันทึกการทำงานของระบบ, คำสั่ง (Prompts) ที่ผู้ใช้พิมพ์โต้ตอบกับ AI และรหัส API Token ที่ใช้ในการยืนยันตัวตนเข้าใช้งานระบบ
ทำไมเหตุการณ์นี้ถึงถูกมองว่าเป็นความผิดพลาดที่ร้ายแรง?
เพราะเป็นความผิดพลาดขั้นพื้นฐานที่สุดในการจัดการฐานข้อมูลบนคลาวด์ ซึ่งปกติควรมีการตั้งค่าความเป็นส่วนตัว แต่กรณีนี้กลับปล่อยให้เข้าถึงได้โดยสาธารณะ ทำให้ผู้เชี่ยวชาญมองว่าระบบยังขาดความพร้อมด้านความปลอดภัย
DeepSeek มีความเกี่ยวข้องกับ OpenAI อย่างไรในเชิงเทคนิค?
นักวิจัยพบว่าโครงสร้างพื้นฐานและรูปแบบของ API Key ของ DeepSeek ถูกออกแบบมาให้เลียนแบบ OpenAI เพื่อให้ผู้ใช้งานสามารถเปลี่ยนมาใช้บริการได้โดยไม่มีอุปสรรค
ปัจจุบันสถานการณ์ของฐานข้อมูลที่รั่วไหลเป็นอย่างไร?
หลังจากทีมนักวิจัยจาก Wiz พยายามติดต่อแจ้งเตือนผ่านหลายช่องทาง ฐานข้อมูลดังกล่าวได้ถูกปิดกั้นการเข้าถึงจากบุคคลภายนอกภายในเวลาประมาณครึ่งชั่วโมง
ทำไมกองทัพเรือสหรัฐฯ ถึงสั่งห้ามใช้ DeepSeek?
เนื่องจากความกังวลด้านความมั่นคงของชาติ ประเด็นทางจริยธรรม และความเสี่ยงที่อาจเกิดขึ้นจากการที่บริษัทมีฐานการดำเนินงานในประเทศจีน


