×
اقتصادی
شناسه خبر : 209785
تاریخ انتشار : چهارشنبه 1403/11/03 ساعت 19:41
«چت‌جی‌پی‌تی» خطرناک است/ روبات هوشمند «اوپن‌ای‌آی» به وب‌سایت‌ها حمله می‌کند

«چت‌جی‌پی‌تی» خطرناک است/ روبات هوشمند «اوپن‌ای‌آی» به وب‌سایت‌ها حمله می‌کند

یک پژوهشگر حوزه امنیت سیستم گفت: نرم‌افزار روبات هوشمند «چت‌جی‌پی‌تی» باگ امنیتی دارد و به همین دلیل امکان حمله سایبری از طریق آن به وب‌سایت‌ها وجود دارد.

نورنیوز- گروه اقتصادی: «بنجامین فلش»(Benjamin Flesch)، پژوهشگر حوزه امنیت سیستم در یک مقاله جدید مدعی شده است که ربات‌های «چت‌جی‌پی‌تی»(ChatGPT) را از طریق ارسال درخواست HTTP به «واسط برنامه‌نویسی کاربردی» یا «ای‌پی‌آی»(API) آنها می‌توان برای «حمله محروم‌سازی از سرویس توزیع شده»(DDoS) به یک وب‌سایت تحریک کرد.

این نقص در نرم‌افزار شرکت «اوپن‌ای‌آی»(OpenAI) به ایجاد یک حمله DDoS به وب‌سایت قربانی‌ منجر می‌شود که از چندین محدوده آدرس «آی‌پی»(IP) سرویس محاسبات فضای ابری «مایکروسافت آژور»(Microsoft Azure) محل اجرای چت‌جی‌پی‌تی استفاده می‌کند.

به گفته فلش، ای‌پی‌آی چت‌جی‌پی‌تی هنگام رسیدگی به درخواست‌های HTTP، یک نقص کیفی شدید را نشان می‌دهد. ای‌پی‌آی، یک فهرست از لینک‌ها را در پارامتر urls انتظار دارد. معمولا مشخص است که هایپرلینک‌های یک وب‌سایت را می‌توان به روش‌های متفاوتی نوشت. به دلیل شیوه‌های بد برنامه‌نویسی، اوپن‌ای‌آی بررسی نمی‌کند که آیا لینک‌های ارجاع‌داده‌شده به یک منبع چندین بار در فهرست ظاهر می‌شوند یا خیر. همچنین، اوپن‌ای‌آی هیچ محدودیتی برای حداکثر تعداد لینک‌های ذخیره‌شده در پارامتر urls اعمال نمی‌کند. در نتیجه، امکان انتقال هزاران لینک در یک درخواست HTTP را فراهم می‌آورد.

بلافاصله پس از دریافت یک درخواست خوب HTTP ، اوپن‌ای‌آی درخواست HTTP را برای همه لینک‌های موجود در پارامتر urls از سرورهای شرکت که در فضای ابری مایکروسافت آژور است، آغاز می‌کند. در این مرحله، یک وب‌سایت قربانی با تلاش‌های زیادی برای اتصال موازی و درخواست‌های HTTP از سرورهای اوپن‌ای‌آی روبه‌رو می‌شود. اگرچه اوپن‌ای‌آی می‌داند که تعداد زیادی درخواست به صورت هم‌زمان به یک وب‌سایت ارسال می‌شوند، اما برای محدود کردن تعداد اتصالات به همان وب‌سایت یا حتی جلوگیری از صدور درخواست‌های تکراری به همان منبع هیچ تلاشی نمی‌کند.

بسته به تعداد لینک‌های فرستاده‌شده به اوپن‌ای‌آی از طریق پارامتر urls، تعداد زیادی از اتصالات سرورهای این شرکت ممکن است وب‌سایت قربانی را تحت تأثیر قرار دهند.

این نقص نرم‌افزاری، یک عامل تقویت قابل توجه را برای حملات بالقوه DDoS فراهم می‌کند. فلش معتقد است که اوپن‌ای‌آی فقدان فرآیندهای کنترل کیفیت را در مهندسی نرم‌افزار خود نشان داده و باید این نقص را در اسرع وقت برطرف کند.

این نقص نرم‌افزاری در ژانویه ۲۰۲۵ کشف شد و به اوپن‌ای‌آی به عنوان مالک نرم‌افزار معیوب و مایکروسافت به عنوان مالک سرورهای مسئول تعداد زیادی از درخواست‌های بالقوه مخرب اطلاع داده شد.

با وجود تلاش‌های زیاد برای برطرف کردن این نقص نرم‌افزاری، واکنش هیچ یک از طرفین در زمان مقرر ممکن نشد. تلاش‌های صورت‌گرفته به شرح زیر هستند.

۱. تماس با گروه امنیتی اوپن‌ای‌آی از طریق پلتفرم گزارش آسیب‌پذیری «باگ‌کرود»(BugCrowd) که از سوی شرکت بدون پاسخ ماند.

۲. تماس با گروه امنیتی اوپن‌ای‌آی از طریق ایمیل به disclosure@openai.com که از سوی شرکت بدون پاسخ ماند.

۳. تماس با کارکنان اوپن‌ای‌آی از طریق ارسال گزارش‌ها و توصیه‌های امنیتی به بخش Repository گیت‌هاب آنها که از سوی شرکت بدون پاسخ ماند.

۴. تماس با مسئول حریم خصوصی داده‌ها در اوپن‌ای‌آی از طریق ایمیل به privacy@openai.com و dsar@openai.com که پاسخ آن توسط هوش مصنوعی با اشاره به وب‌سایت پرسش و پاسخ نوشته شد.

۵. تماس با کارکنان پشتیبانی اوپن‌ای‌آی از طریق ایمیل به support@openai.com که پاسخ آن توسط هوش مصنوعی با اشاره به وب‌سایت پرسش و پاسخ نوشته شد.

۶. تماس با گروه امنیتی مایکروسافت از طریق ایمیل به safe@microsoft.com و abuse@microsoft.com و بسیاری دیگر که از طرف مایکروسافت بدون پاسخ ماند.

۷. تماس با گروه امنیتی مایکروسافت از طریق فرم‌های پرشده در cert.microsoft.com که پاسخ آن توسط هوش مصنوعی داده شد و این پاسخ، «پرونده بسته‌ شده» بود.

۸. تماس با گروه عملیات شبکه مایکروسافت آژور از طریق ایمیل که از طرف مایکروسافت بدون پاسخ ماند.

۹. تماس با گروه امنیتی شرکت «کلودفلر»(CloudFlare) از طریق گزارش «هکروان»(HackerOne) زیرا کلودفلر، سرور را به وب‌سایت چت‌جی‌پی‌تی ارائه می‌دهد. کارمندان هکروان از فرستادن اطلاعات به کلودفلر خودداری کردند.

فلش نوشت: از روز جمعه ۱۰ ژانویه ۲۰۲۵ پس از فرستادن گزارش‌های گوناگون از طریق کانال‌های ارتباطی قانونی، این نقص نرم‌افزاری نه توسط اوپن‌ای‌آی و مایکروسافت برطرف شد و نه وجود آن مورد تایید آنها قرار گرفت.


نورنیوز
نظرات

آخرین اخبار
گفت وگوی تلفنی وزرای امور خارجه ایران و روسیه
اسپانیا، صدراعظم آلمان را به نوکری ترامپ متهم کرد
آلمانی‌ها برای هر باک بنزین 9 یورو بیشتر پرداخت می‌کنند
سناتور آمریکایی اعتراف کرد: به هیچ یک از اهدافمان علیه ایران نخواهیم رسید!
حضور عارف در ایست‌های بازرسی بسیج
مرد دوم کاخ سفید، معاون اول ترامپ کجاست؟
ورود اعضای تیم فوتبال بانوان به مالزی با استقبال سفیر
اطلاعیه سازمان تأمین اجتماعی درباره زمان‌ پرداخت حقوق بازنشستگان و مستمری‌بگیران
شبکه خبر: شهادت کارمندان یک بانک در تهران در حمله شبانه آمریکایی صهیونی
مارک کارنی: کانادا در تهاجم به ایران مشارکت نخواهیم کرد
ادامه موج 37 عملیات وعده صادق4/ اصابت مکرر موشک های ایرانی به نقاط مختلف در سرزمین اشغالی
یحیی سریع: ملت ایران به رهبری مومن، حکیم و شجاع اقتدا کردند
حملات جدید آمریکایی- صهیونیستی به تهران و مناطق مختلف کشور/حمله به ساختمان مسکونی
پیام‌های تبریک مقامات خارجی در پی انتخاب رهبر جدید انقلاب
آزادسازی ذخایر راهبردی یک شوخی و اثر آن کوتاه‌مدت است
سخنگوی کاخ سفید: پنتاگون گزارش مربوط به حمله به مدرسه دخترانه را منتشر خواهد کرد
کشورهای خلیج فارس از کمبود موشک‌های رهگیر و پاسخ جالب آمریکا نگران شدند
امضا قرارداد بوئینگ برای تحویل بمب‌های هوشمند به رژیم اسرائیل
هشدار سخنگوی سازمان ملل درباره پیامدهای گسترده حمله به ایران
بقایی: متجاوز شکست‌خورده است
محکومیت کره شمالی علیه حملات آمریکایی-صهیونی به ایران
ویتکاف: مذاکره‌کنندگان ایرانی از همان ابتدا موضع سرسختی اتخاذ کردند
ادعای وزیر جنگ آمریکا در پی حمله به شناورهای ایرانی
نیروی دریایی آمریکا: قادر به اسکورت کشتی‌ها نیستیم
گفت‌وگوی عراقچی و لاوروف درباره تجاوز نظامی آمریکا و رژیم صهیونیستی علیه ایران
حدود 150 نظامی آمریکایی در جنگ با ایران زخمی شده‌اند
نامه رئیس سازمان محیط‌زیست به دبیرکل سازمان ملل درباره پیامدهای زیست‌محیطی حمله به ایران
تشکیل جلسه شورای امنیت سازمان ملل روز چهارشنبه درباره پایان درگیری‌ در خاورمیانه
عراقچی: ما تازه شروع کرده‌ایم
ایروانی: جامعه بین‌المللی باید برای متوقف ساختن این جنگ خونین علیه مردم ایران اقدام کند
درخواست پاکستان و چین برای کاهش تنش‌ها در خاورمیانه و منطقه
سردار موسوی: دشمن به زودی با شگفتی‌های جدیدی روبه‌رو خواهد شد
واکنش ترامپ به شایعات و ادعای دروغ مین‌گذاری ایران در تنگه هرمز
گفت‌وگوی تلفنی عراقچی و دبیرکل سازمان ملل متحد درباره آخرین تحولات منطقه
زاخارووا: در پی حملات به ایران کنسولگری روسیه در اصفهان آسیب دید
قرارگاه مرکزی خاتم الانبیاء:تهاجم به زیرساخت‌ها و کشتار غیرنظامیان ایران بی‌پاسخ نمی ماند
گفت و گوی تلفنی وزرای امور خارجه ایران و هند در خصوص تحولات منطقه
عراقچی: ادعای حمله ایران به ایالات متحده دروغ محض است
نتانیاهو: جنگ با ایران بسیار پرهزینه است
بیانیه ها و پیام های بیعت با آیت‌الله سیدمجتبی خامنه‌ای رهبر معظم انقلاب اسلامی ایران
استاندار: خدمات و زیرساخت‌های حیاتی تهران در وضعیت پایدار قرار دارد
تأکید وزیران خارجه روسیه و عربستان بر ضرورت توقف فوری درگیری‌ها در منطقه
عملیات سایبری علیه دوربین های امنیتی رژیم صهیونیستی
مشکلات خود را با سامانه فواد 128 درمیان بگذارید
تمدید تمام مجوزهای کسب و کار به مدت سه ماه
واژگونی اتوبوس در یزد درپی لغزندگی اسیدی جاده 5 کشته داشت
توییت جالب قالیباف درباره بلوف رسانه‌های آمریکا
معاون استاندار تهران اعلام کرد: هیچ قطعی برقی در شهر تهران نداشتیم
آماده‌سازی چهار پناهگاه و 2 بوستان برای اسکان اضطراری شهروندان در یزد
آمادگی تیم‌های عملیاتی هلال احمر مهاباد برای امدادرسانی در شرایط جنگی