जब हर कोई इस बात पर बहस कर रहा है कि सबसे अच्छा कोड कौन-सा मॉडल लिखता है, उसी समय एक कहीं पुरानी और कहीं कम आकर्षक समस्या हर नए AI datacenter के साथ चुपचाप बढ़ रही है: baseboard management controller, या BMC। इस सप्ताह सुरक्षा शोधकर्ताओं ने ऐसे निष्कर्ष प्रस्तुत किए कि प्रमुख निर्माताओं के इंटरनेट से जुड़े हजारों servers को इन controllers में मौजूद bugs के ज़रिए दूर से backdoor किया जा सकता है — इनमें से कुछ flaws एक दशक से भी पुराने हैं। यह कहानी AI के बारे में बिल्कुल नहीं है। यह उस hardware की कहानी है जिस पर AI चलता है, और अगर आप यह सोच रहे हैं कि AI से जुड़ी security jobs की अगली लहर कहाँ से आएगी, तो इसे समझना उपयोगी है।

BMC वास्तव में क्या है, और यह डरावना क्यों है

BMC एक छोटा, अलग computer होता है, जिसे लगभग हर enterprise server के motherboard पर solder किया जाता है। इसका अपना operating system, अपना network stack और अपना IP address होता है — ये सब main server पर चल रहे किसी भी OS और applications से पूरी तरह स्वतंत्र होते हैं। Administrators BMCs का इस्तेमाल "lights-out" या "out-of-band" management के लिए करते हैं: किसी machine को reboot करना, firmware को फिर से flash करना, OS को फिर से install करना — यह सब दूर से, और महत्वपूर्ण रूप से, तब भी जब main server बंद हो या पूरी तरह unresponsive हो।

यही बात compromised BMC को इतना खतरनाक भी बनाती है। जो attacker इसमें घुस जाता है, उसे host OS के चलने की ज़रूरत नहीं होती, उस पर installed endpoint security को bypass करने की ज़रूरत नहीं होती, और वह OS को फिर से install करने के बाद भी बना रह सकता है, क्योंकि BMC उस layer के नीचे और बाहर रहता है जिस पर सामान्य IT security tooling नज़र रखती है। इस सप्ताह कवर किए गए शोध के अनुसार, सबसे अधिक जुड़ा हुआ protocol IPMI है, और security researchers कम-से-कम 2013 से इस तरह के risk के बारे में चेतावनी देते आ रहे हैं। दूसरे शब्दों में: यह कोई नया bug नहीं है, बल्कि bugs की एक पुरानी, ज्ञात और संरचनात्मक रूप से मुश्किल से ठीक की जा सकने वाली श्रेणी है, जिसे industry ने एक दशक से भी अधिक समय से स्वीकार कर रखा है।

अब यह कम नहीं, बल्कि अधिक महत्वपूर्ण क्यों है

AI buildout भौतिक रूप से इतिहास में servers की सबसे बड़ी procurement waves में से एक है — नए और विस्तारित datacenters में GPU servers की racks पर racks लगाई जा रही हैं, जितनी तेजी से vendors उन्हें भेज सकते हैं। इनमें से हर server एक BMC के साथ आता है, क्योंकि BMCs ही वह तरीका हैं जिससे datacenter operators बड़े पैमाने पर fleets को manage करते हैं; आप warehouse जितनी बड़ी इमारत में जाकर दस हजार machines को हाथ से manually reboot नहीं कर सकते। इसलिए AI boom सिर्फ compute नहीं खरीद रहा — वह आवश्यकता के कारण छोटे, कम निगरानी वाले, out-of-band computers की लगभग उतनी ही बड़ी fleet भी खरीद रहा है, जिनमें critical vulnerabilities का एक documented, दशक-भर से अधिक पुराना इतिहास है।

यही technical debt है: buildout velocity को GPUs को racks में लगाने और training runs शुरू करने के लिए optimize किया गया है, न कि हर motherboard के नीचे embedded management firmware का audit करने के लिए। इस सप्ताह के disclosure के पीछे मौजूद researchers ने कथित तौर पर BMCs को "pervasive, under-monitored, under-patched parallel attack surface" बताया — यह वर्णन AI datacenter boom से पहले का है, लेकिन अभी production में मौजूद BMCs की संख्या को कई गुना बढ़ाने का काम वही boom कर रहा है।

यह किस niche की शुरुआत करता है

अगर आप AI infrastructure के साथ security careers की दिशा का नक्शा बना रहे हैं, तो ज़्यादातर स्पष्ट रास्ते — model red-teaming, prompt injection defense, agent governance — पहले से भीड़भाड़ वाले हैं और अन्य जगहों पर अच्छी तरह cover किए जा चुके हैं। Hardware और out-of-band security auditing ऐसा नहीं है। यह infrastructure security का एक कम आकर्षक, कम चर्चित कोना है जो AI keynotes में दिखाई नहीं देता, और ठीक यही इसका gap है: हर नए datacenter के साथ demand बढ़ रही है, जबकि firmware-level और out-of-band attack surfaces को समझने वाले लोगों की supply कम है, क्योंकि यह application या cloud security से वास्तव में अलग skill set है।

ठोस शब्दों में, यह काम वास्तव में इस तरह दिखाई देता है:

  • Firmware और protocol literacy। IPMI को (और उसके ज्ञात weak points को — जैसे लंबे समय से deprecated cipher suite 0, जिसे कुछ devices अब भी enabled अवस्था में ship करते हैं) इतना अच्छी तरह समझना कि आप यह assess कर सकें कि कोई given server fleet exposed है या नहीं, न कि केवल सैद्धांतिक रूप से vulnerable।
  • Network segmentation audits। यह जाँचना कि BMC/management interfaces वास्तव में किसी dedicated management network पर isolated हैं या production अथवा सामान्य internet से accessible हैं — एक basic control, जो वास्तविक दुनिया में बार-बार अनुपस्थित पाया जाता है।
  • Credential और patch hygiene reviews। BMCs अक्सर default या vendor-set credentials और ऐसे firmware के साथ ship होते हैं जो datacenter के सामान्य OS patch cycle का हिस्सा नहीं होता, क्योंकि यह OS नहीं है — इसलिए यह आसानी से उस व्यक्ति या टीम की ज़िम्मेदारी के दायरे से बाहर रह जाता है, जो "patching" संभालती है।
  • Vendor और supply-chain awareness। BMC firmware आम तौर पर कुछ specialist vendors द्वारा लिखा जाता है और server manufacturers को license किया जाता है, इसलिए किसी एक vendor के code में मौजूद flaw एक साथ कई hardware brands तक फैल सकता है — इस सप्ताह के disclosure में ठीक यही pattern दिखाई देता है। कौन-सा firmware stack किस server brand के नीचे मौजूद है, यह जानना भी इस काम का हिस्सा है।

इसके लिए खुद को वास्तव में कैसे तैयार करें

यह वास्तव में एक niche field है, और इस बात पर संदेह करना उचित है कि इसके लिए कितने dedicated headcount lines खुलेंगे, बजाय इसके कि यह मौजूदा infrastructure या security teams के भीतर एक specialization बनकर रह जाए — अपने आप से ईमानदार रहें कि "BMC security auditor" अंततः एक व्यापक hardware/datacenter security role में जोड़ी जाने वाली skill हो सकती है, न कि अपने आप में कोई job title। फिर भी, कुछ ठोस और जाँचे जा सकने वाले कदम किसी भी स्थिति में उचित हैं: अगर आपके पास किसी enterprise servers या lab के लिए secondhand hardware तक access है, तो IPMI और out-of-band management tooling के साथ hands-on अनुभव लें; प्रमुख server और BMC-firmware निर्माताओं के BMC firmware संबंधी vendor security advisories पढ़ें, क्योंकि वे वास्तविक vulnerability disclosures प्रकाशित करते हैं जिनका आप अध्ययन कर सकते हैं; और अगर आप पहले से cloud या infrastructure security में हैं, तो अपनी organization की data-center या hardware-procurement team से एक सरल, सत्यापित किया जा सकने वाला सवाल पूछना शुरू करें — क्या हमारा BMC/IPMI management plane किसी isolated network पर है, और इसकी patching की ज़िम्मेदारी किसकी है? अगर किसी के पास इसका आत्मविश्वास से दिया जा सकने वाला उत्तर नहीं है, तो यह सिर्फ एक finding नहीं, बल्कि ठीक उसी expertise का प्रदर्शन है जिसकी इस niche को ज़रूरत है।