AI觀點

Google Cloud Platform

從 Google Vertex AI SDK 漏洞分析 Bucket Squatting 攻擊與模型供應鏈風險
AI觀點 Vertex AI Google Cloud Platform

從 Google Vertex AI SDK 漏洞分析 Bucket Squatting 攻擊與模型供應鏈風險

此漏洞揭示了雲端 SDK 在處理預設資源命名時的嚴重設計缺陷,將『名稱唯一性』誤認為『所有權驗證』。雖然 Google 已快速修復,但該漏洞證明了即使在頂級雲端基礎設施中,簡單的預測性命名與不安全的序列化機制(Pickle)結合仍能造成毀滅性的跨租戶權限擴散。其風險等級極高,但前提是攻擊者需提前掌握 Project ID 並精準執行時序攻擊。