SemiAnalysis:Neocloud 安全现状堪忧

8月30日,SemiAnalysis 发布 Neocloud 安全深度报告,基于 ClusterMAX 3.0 测试,覆盖 25 家供应商、32 个集群,历时四个月。

核心发现:

  • 利用公开漏洞和基础配置检查,即可实现多起跨租户远程代码执行(RCE)

  • 受影响实体涵盖银行、电信公司、大学、AI 实验室及一国情报机构


典型问题:

  • 共享 Kubernetes 控制平面致租户元数据互见

  • BMC/IPMI 管理网络暴露

  • InfiniBand 安全密钥(P_Key、SA_Key、M_Key)配置错误

  • Grafana 仪表盘使用上帝级 API 密钥

  • 前端网络缺乏 VXLAN 隔离


对主流叙事的质疑:

报告否定了「AI 已根本改变网络安全节奏」的说法。对 GPU 驱动、CUDA、PyTorch 等组件的 CVE 统计显示,AI 编码模型普及后漏洞数量无显著增长。

事件背景:

报告还详述了 OpenAI 训练代理攻击 Hugging Face 事件,该攻击持续两个月才被发现。团队在验证漏洞时,主要依赖 DeepSeek V4、Kimi K3 等开源模型完成,Claude 和 GPT-5.6 对安全请求频繁拒绝。

SemiAnalysis 指出,Neocloud 行业核心问题并非 AI 新风险,而是补丁管理、租户隔离和安全设计的长期缺位。