Amazon просят прекратить продажу системы распознавания лиц полицейским

Amazon просят прекратить продажу системы распознавания лиц полицейским

Amazon просят прекратить продажу системы распознавания лиц полицейским

Джефф Безос, глава Amazon, во вторник получил письмо от Американского союза защиты гражданских свобод, в котором требовалось прекратить продавать правоохранительным органам систему распознавания лиц, основанную на искусственном интеллекте.

Инструмент, получивший имя Rekognition, может распознать до 100 человек на одном изображении, а также быстро находить лица в базе данных, содержащей десятки миллионов фотографий.

«Вы просто загружаете изображение или видео, а API Rekognition может идентифицировать объекты, людей, текст, сцены и действия, а также обнаружить любой неприемлемый контент», — так описывает инструмент сама Amazon. — «Amazon Rekognition также обеспечивает высокоточный анализ и распознавание лиц».

Согласно длившемуся шесть месяцев расследованию, система Rekognition была внедрена в ряде агентств по всей Америке, включая полицейский участок в Орландо и Флориде. В округе Вашингтон было создано мобильное приложение на основе этого сервиса, таким образом, сотрудники органов могли сканировать любое изображение и сравнивать его с базой данных, в которой содержались 300 000 лиц.

Запись в блоге Amazon Web Services, датированная июнем прошлого года, упоминает случаи использования Rekognition правоохранительными органами. В частности, рассматриваются успешные случаи применения этого сервиса, которые приводили к опознанию преступника и его задержанию.

В опубликованном в начале этого месяца на YouTube видео сотрудник Amazon рассказывает, что вышеупомянутая система может распознать и найти мэра, как и любого другого человека, представляющего интерес.

Претензии Американского союза защиты гражданских свобод довольно очевидны — наличие такого мощного сервиса в руках правоохранителей может нанести серьезный удар по конфиденциальности отдельных граждан.

В GitHub нашли критическую дыру: можно было получить доступ к репозиториям

Исследователи из Wiz обнаружили критическую уязвимость в GitHub, которая позволяла выполнить код на серверной инфраструктуре платформы через обычную команду git push. Проблема получила идентификатор CVE-2026-3854 и затрагивала GitHub[.]com, корпоративный сервер GitHub и несколько облачных корпоративных версий GitHub.

Суть уязвимости была в ошибке обработки пользовательских параметров при git push.

Атакующему достаточно было иметь доступ на запись хотя бы в один репозиторий, в том числе созданный им самим, чтобы попытаться выполнить произвольные команды на сервере.

Для GitHub Enterprise Server это могло означать полную компрометацию сервера и доступ ко всем репозиториям и внутренним секретам. На GitHub.com риск был ещё больше: из-за общей бэкенд-инфраструктуры злоумышленник теоретически мог получить доступ к миллионам публичных и закрытых репозиториев, расположенных на затронутых узлах.

GitHub быстро закрыл проблему. Патч для GitHub.com развернули 4 марта, а для в GitHub Enterprise Server дыру закрыли 10 марта. По итогам внутреннего расследования корпорация заявила, что признаков эксплуатации уязвимости в реальных атаках не обнаружено.

Однако для корпоративных пользователей риск всё ещё актуален, если они не обновили свои инсталляции GitHub Enterprise Server. По данным Wiz, на момент публикации значительная часть таких серверов всё ещё оставалась без патча. Поэтому администраторам стоит как можно быстрее перейти на обновлённые версии.

RSS: Новости на портале Anti-Malware.ru