Rabbit 和其 R1 AI 小工具再次陷入麻煩,這一次比我們發現其啓動器真的可以作爲 Android 應用程序安裝時要嚴重得多。

image.png

一羣名爲 Rabbitude 的開發人員和研究人員發現了公司代碼庫中硬編碼的 API 密鑰,使敏感信息面臨落入壞人之手的風險。這些密鑰基本上提供了對 Rabbit 的帳戶的訪問權限,其中包括文本轉語音提供商 ElevenLabs,以及公司的 SendGrid 帳戶。據 Rabbitude 稱,它對這些 API 密鑰的訪問意味着它可以訪問 R1設備給出的每一個響應,這是非常嚴重的安全隱患。

Rabbitude 於昨日發佈了一篇文章,稱其一個多月前就獲得了這些密鑰的訪問權限,但儘管知道違規行爲,Rabbit 卻沒有采取任何措施來保護信息。儘管此後該組織表示其對大多數密鑰的訪問已被撤銷,但直至今天早些時候,仍可以訪問 SendGrid 密鑰。Rabbit 通過指向其網站上的一個頁面作出迴應,表示將 “隨着信息的逐步公佈進行更新”。

公司網站上的聲明稱,Rabbit 正在調查這一事件,但尚未發現 “我們的關鍵系統或客戶數據的安全受到任何損害”。

Rabbit R1在今年春季推出後備受關注,但實際表現令人失望。電池壽命差,功能簡陋,人工智能生成的響應中經常包含錯誤。儘管公司發佈了軟件更新修復了電池耗盡等問題,但 R1過度承諾和交付嚴重不足的核心問題仍然沒有改變。而此次嚴重的安全漏洞使得贏回公衆信任變得更加困難。

劃重點:

- 一羣名爲 Rabbitude 的開發人員和研究人員發現了公司代碼庫中硬編碼的 API 密鑰,使敏感信息面臨落入壞人之手的風險。

- 儘管 Rabbit 已採取措施來限制訪問,但安全隱患依然存在,令公衆信任重建變得更加困難。

- Rabbit R1在實際表現中存在多個問題,軟件更新並未解決其過度承諾和交付不足的核心問題。