洩露的原始碼揭開 Suno AI 音樂訓練管道的神秘面紗

新聞摘要
AI 音樂生成公司 Suno 的安全漏洞,引起了公眾對訓練大型生成音訊模型背後技術流程的新關注。一位化名為「ellie.191」的個人將可追溯至 2023 年和 2024 年的內部原始碼洩露給科技媒體 404 Media,這提供了一個異常詳細的視角,讓我們得以一窺構建市場上最受歡迎的 AI 音樂工具之一的工程管道。
漏洞發生經過
根據報導,此次入侵可追溯到一次涉及 Shai-Hulud 蠕蟲的供應鏈攻擊。Shai-Hulud 是一種惡意工具,旨在從 GitHub 和相關雲端服務中竊取開發者憑證。駭客利用由此獲得的憑證,成功進入員工帳戶並提取了內部儲存庫。Suno 表示,該公司在收到通知後,於 2025 年 11 月(美國東部時間)識別並控制了事件,並稱洩露的資料主要為已不再積極使用的過時原始碼。
洩露程式碼揭示的內容
洩露的檔案如同一個罕見的技術快照,展示了生成音訊系統如何攝取和組織訓練資料。程式碼註解和檔案元資料引用了非常具體的數據,包括一條筆記指出,其中一個資料集在上次更新時已包含 2,013,545 個獨立的音樂片段。其他內部註釋引用了數據,例如從 YouTube Music 獲取的 113,879 小時音訊、與歌詞平台 Genius 相關的 17,615 小時音訊,以及與串流媒體服務 Deezer 相關的 12,287 小時音訊。
除了這些主要平台外,程式碼還引用了與 Pond5、Jamendo 和 Freesound 等圖庫和獨立音樂庫、國際樂譜圖書館計畫,以及透過 RSS 饋送收集的播客內容相關的攝取管道。總體而言,這些資料說明了現代生成音訊系統的規模和來源多樣性,這對於研究機器學習模型如何從大型音訊語料庫中學習音樂結構、節奏和風格的研究人員來說,是一個極具吸引力的主題。
其他資料洩露
報導還指出,此次漏洞不僅限於原始碼,還包括大量 Suno 用戶的帳戶記錄,以及透過 Stripe 處理的有限的與付款相關的元資料。Suno 強調,該公司不會儲存完整的信用卡號碼,並聲稱沒有敏感個人資訊因此次事件而洩露。
公司回應與背景
Suno 的發言人將洩露的資料描述為歷史資料,不再代表公司目前的基礎設施,並指出自 2023 年和 2024 年以來,工程實踐已發生重大演變。該公司重申,在發現漏洞後已迅速處理。
對 AI 和科技教育的意義
對於關注生成式 AI 發展的學生和愛好者來說,此次事件提供了一個在兩個重要的電腦科學領域的真實案例研究:構建機器學習模型大型訓練資料集的機制,以及與軟體供應鏈相關的網路安全風險。供應鏈攻擊,即利用受信任的軟體依賴項或憑證系統作為入口點,已成為安全研究中越來越受關注的主題,此次事件為該領域的知識庫增添了一個具體且廣泛報導的例子。它還強調了音訊、如同文字和圖像一樣,可以大規模系統地收集和結構化,以訓練如今驅動著數百萬人使用的創意 AI 工具的深度學習模型。