بازگشت به وبلاگ

هک Suno رازهای AI-اسکرپینگ را فاش کرد: ۲ میلیون کلیپ از YouTube Music و ارتباط آن با پروکسی

۱۵ ژوئیه ۲۰۲۶ کد نشت یافته Suno اعداد دقیقی را نشان داد که از کجا ژنراتور موسیقی مبتنی بر هوش مصنوعی داده‌ها را گرفته است: ۲ ۰۱۳ ۵۴۵ کلیپ YouTube Music، Deezer، Genius، استوک‌ها و میلیون ساعت پادکست. پشت این اعداد — نه جادوگری شبکه‌های عصبی، بلکه مزرعه پروکسی و دور زدن حفاظت‌های ضد اسکرپینگ است. مقیاس، جنبه‌های فنی و مین قانونی DMCA را بررسی می‌کنیم.

📅۲۹ تیر ۱۴۰۵
هک Suno رازهای AI-اسکرپینگ را فاش کرد: ۲ میلیون کلیپ از YouTube Music و ارتباط آن با پروکسی
```html

15 تیر 1405 کد منبع داخلی Suno — یکی از بزرگترین تولیدکنندگان موسیقی مبتنی بر هوش مصنوعی — به صورت عمومی منتشر شد. این نشت آنچه را که سال‌ها شاکیان در دادگاه‌ها به دنبالش بودند، نشان داد: با اعداد دقیق، مشخص کرد که این سرویس داده‌ها را از کجا برای آموزش می‌گرفت. پاسخ — از سرتاسر اینترنت، با استفاده از اسکرپینگ صنعتی، به مقیاسی که بدون زیرساخت پروکسی به‌طور فیزیکی غیرممکن است. بیایید بررسی کنیم که چه چیزی فاش شده و چرا این داستان درباره لایه بنیادی کل صنعت هوش مصنوعی است، نه فقط یک سرویس.

چه اتفاقی افتاد: هک، آشپزخانه Suno را فاش کرد

به گزارش 404 Media و TechCrunch، هکری به نام ellie.191 در نوامبر 1404 به سیستم‌های Suno دسترسی پیدا کرد از طریق حمله به زنجیره تأمین — کرم Shai-Hulud که اطلاعات حساب‌های GitHub و خدمات ابری را جمع‌آوری می‌کند. با نفوذ به حساب یکی از کارکنان، مهاجم کد منبع و تنظیمات داخلی را بارگذاری کرد و به همراه آن اطلاعات مربوط به صدها هزار مشتری Suno و داده‌های پرداخت از Stripe (ایمیل، تلفن‌ها، بخش‌هایی از شماره‌های کارت) را نیز به دست آورد.

این حادثه در پایان سال 1404 رخ داد، اما Suno کاربران را مطلع نکرد و هنوز هم آن را «حادثه امنیتی محدود که به سرعت مدیریت شد» می‌نامد. مواد عمومی فقط اکنون، در تیر 1405، منتشر شده‌اند — و ارزش اصلی نشت نه در داده‌های شخصی، بلکه در نظرات موجود در کد است که منابع و حجم مجموعه داده‌های آموزشی را فهرست می‌کند.

اعدادی که نشان داده نمی‌شدند

قبلاً Suno با عبارات مبهم از زیر بار می‌رفت — آموزش بر روی «در واقع تمام فایل‌های موسیقی با کیفیت قابل قبول که در اینترنت عمومی موجود است» انجام می‌شد، این «ده‌ها میلیون رکورد» بود. کد نشت شده ابهام را با جزئیات جایگزین کرد. اینجا چیزی است که واقعاً به مدل تزریق شده است:

  • YouTube Music2 013 545 کلیپ موسیقی، 113 879 ساعت؛ مجموعه جداگانه «YTM Tagged» — 152 162 ساعت دیگر؛
  • Pond5 (موسیقی استوک) — 62 117 ساعت؛
  • IMSLP (پروژه کتابخانه نت‌های موسیقی بین‌المللی) — 19 514 ساعت؛
  • Genius (متن آهنگ‌ها) — 17 615 ساعت؛
  • Deezer — 12 287 ساعت؛
  • Jamendo — 3 726 ساعت؛
  • Freesound — 410 ساعت؛
  • MuseScore — متن‌ها و نت‌ها؛
  • پادکست‌ها از طریق RSS — کد حدود 420 000 پادکست با پنج یا بیشتر قسمت طولانی‌تر از 30 دقیقه را شناسایی کرد، با هدف استخراج حدود 1 میلیون ساعت صوت.

نظرات در کد هیچ جایی برای تفسیر باقی نمی‌گذارد: سیستم داده‌ها را از «genius_hq، youtube_music، freesound، jamendo، imslp، deezer، ytm_tagged» جمع‌آوری می‌کرد و «محتوای غیرموسیقی در پردازش پس از آن فیلتر می‌شد». این‌ها لکه‌های خاکستری و بارگذاری‌های تصادفی نیستند — این یک خط تولید طراحی شده برای جمع‌آوری داده‌ها از سرتاسر وب در دسترس است.

چرا چنین چیزی بدون پروکسی غیرممکن است

جزئیات کلیدی که به راحتی می‌تواند در پس اعداد بزرگ نادیده گرفته شود: YouTube Music، Deezer و اکثر پلتفرم‌های استریم به شدت در برابر دانلودهای انبوه محافظت می‌شوند. محدودیت‌های سخت درخواست‌ها بر اساس IP، فینگرپرینتینگ رفتاری و TLS، کپچاها، ممنوعیت‌های دامنه — همه چیزهایی که ما به طور منظم درباره آن‌ها می‌نویسیم. دانلود دو میلیون کلیپ و صدها هزار ساعت صوت از یک یا حتی صد آدرس غیرممکن است: زیرساخت پلتفرم در هزاران درخواست اول منبع را مسدود می‌کند.

برای اینکه خط تولید به این مقیاس ماه‌ها کار کند، نیاز به چرخش هزاران IP مختلف است که به عنوان کاربران واقعی به نظر می‌رسند — یعنی پروکسی‌های مسکونی و پروکسی‌های موبایل. آدرس‌های دیتاسنتر در استریم‌های محبوب تقریباً بلافاصله بر اساس ASN مسدود می‌شوند. خود مکانیزم دانلود در اینجا معمولی است — ترکیبی از yt-dlp با لایه پروکسی؛ ما به تفصیل آن را در راهنمای چگونه با استفاده از yt-dlp و پروکسی از YouTube دانلود کنیم و از مسدودسازی‌ها عبور کنیم بررسی کرده‌ایم. نشت Suno یک مورد نادر است که از سمت بیرون مقیاس این «لایه بنیادی نامرئی» را نشان می‌دهد: خود مدل — ویترین است و زیر آن سال‌ها یک مزرعه پروکسی وجود دارد که محتوا را به صورت صنعتی استخراج می‌کند.

این همچنین توضیح می‌دهد که چرا بازار پروکسی در سال 1405 به عنوان زیرساختی برای هوش مصنوعی درک می‌شود، نه به عنوان ابزاری خاص برای اسکرپرها. هر مجموعه داده آموزشی بزرگ — موسیقی، متنی، ویدیویی — در درجه اول لجستیک جمع‌آوری است: هزاران IP، دور زدن تشخیص، توزیع بار. اگر می‌خواهید این لایه را عمیق‌تر درک کنید، ما یک بررسی جداگانه درباره پروکسی برای آموزش هوش مصنوعی و جمع‌آوری مجموعه داده‌ها داریم.

مینای حقوقی: مشکل در پروکسی نیست، بلکه در این است که چه چیزی و از کجا

Suno قبلاً با لبل‌های بزرگ دعوی کرده بود و نشت این موقعیت آن‌ها را تقویت می‌کند. شرکت با استناد به دکترین استفاده منصفانه (fair use) دفاع می‌کند: به این معنا که آموزش بر روی موسیقی عمومی قانونی است. اما دارندگان حقوق یک برگ برنده جدی‌تر از حق کپی‌رایت دارند — DMCA. استدلال آن‌ها: اسکرپینگ از YouTube به صورت صنعتی به معنای دور زدن تدابیر فنی محافظتی است که پلتفرم در برابر دانلود خودکار قرار داده است. و دور زدن چنین تدابیری — یک تخلف جداگانه است، صرف نظر از اینکه در نهایت دعوی درباره استفاده منصفانه به کجا می‌رسد. شکایت‌ها علیه رقیب Suno — سرویس Udio که به دلیل اسکرپینگ مشابه YouTube متهم شده است، نیز در همین راستا پیش می‌رود.

نتیجه‌گیری برای همه کسانی که داده‌ها را جمع‌آوری می‌کنند، همان چیزی است که در داستان راهنمای EDPB درباره اسکرپینگ تحت GDPR وجود دارد: پروکسی‌ها مسائل فنی دسترسی را حل می‌کنند، اما مبنای حقوقی را ارائه نمی‌دهند. IP مسکونی شما را شبیه یک بازدیدکننده عادی می‌کند — اما شرایط استفاده از پلتفرم، حقوق کپی‌رایت و DMCA را لغو نمی‌کند. محدوده حقوقی به این بستگی دارد که شما چه چیزی و برای چه هدفی جمع‌آوری می‌کنید، نه اینکه ترافیک شما چقدر تمیز به نظر می‌رسد.

چه چیزی را از این داستان بگیریم

حتی اگر شما هرگز موسیقی برای هوش مصنوعی جمع‌آوری نکرده‌اید، مورد Suno — یک درس متمرکز درباره جمع‌آوری داده‌ها در سال 1405 است:

  1. مقیاس بر پایه پروکسی است. هر جمع‌آوری جدی از پلتفرم‌های استریم و محافظت‌شده نیاز به IP‌های مسکونی یا موبایل با چرخش دارد — دیتاسنترها به سرعت بر اساس ASN مسدود می‌شوند. نوع پروکسی بر اساس هدف انتخاب می‌شود: مسکونی برای وب گسترده، موبایل برای سیستم‌های ضد ربات بسیار تهاجمی.
  2. دسترسی فنی ≠ حق. دور زدن حفاظت‌های ضد اسکرپینگ می‌تواند به عنوان نقض DMCA و شرایط استفاده طبقه‌بندی شود. داده‌های عمومی بدون موانع فنی را از محتوای محافظت‌شده جدا کنید — این‌ها سطوح ریسک متفاوتی هستند.
  3. بهداشت و منبع پروکسی اهمیت دارد. در پس حذف بات‌نت‌ها مانند NetNut، منبع IP‌های مسکونی به یک معیار انتخاب تبدیل شده است: یک مجموعه تمیز از یک ارائه‌دهنده شفاف — هم ثبات و هم کاهش ریسک‌های حقوقی.
  4. داده‌ها با روش‌ها نشت می‌کنند. Suno سال‌ها منکر اسکرپینگ مستقیم بود — و یک هک تمام این عبارات را بی‌اثر کرد. خط لوله را طوری بسازید که انگار فردا در دادگاه خوانده می‌شود.

نتیجه‌گیری

هک Suno به خاطر داده‌های شخصی جالب نیست، بلکه به خاطر اینکه برای اولین بار پشت صحنه یک محصول بزرگ هوش مصنوعی را با اعداد مشخص نشان داد: 2 013 545 کلیپ از YouTube Music، ده‌ها منبع، یک میلیون ساعت پادکست در برنامه. پشت این اعداد — نه جادوگری شبکه‌های عصبی، بلکه لجستیک ساده جمع‌آوری است: مزرعه پروکسی، دور زدن تشخیص، ماه‌ها استخراج. رقابت هوش مصنوعی در سال‌های اخیر — به طور عمده یک رقابت برای داده‌ها است، و رقابت برای داده‌ها — رقابتی برای زیرساخت دسترسی است. Suno فقط در موقعیتی قرار گرفت که این زیرساخت را مشاهده کرد.

اگر شما در حال ساخت یک جمع‌آوری قانونی داده‌ها هستید — برای تحلیل، آموزش مدل‌ها یا نظارت — با لایه بنیادی صحیح شروع کنید: پروکسی‌های مسکونی و موبایل با منبع شفاف. تکنیک دسترسی قابل حل است؛ مهم این است که آن را در چارچوب قانون و عقل سلیم نگه دارید.

```