×
اقتصادی
شناسه خبر : 209785
تاریخ انتشار : چهارشنبه 1403/11/03 ساعت 19:41
«چت‌جی‌پی‌تی» خطرناک است/ روبات هوشمند «اوپن‌ای‌آی» به وب‌سایت‌ها حمله می‌کند

«چت‌جی‌پی‌تی» خطرناک است/ روبات هوشمند «اوپن‌ای‌آی» به وب‌سایت‌ها حمله می‌کند

یک پژوهشگر حوزه امنیت سیستم گفت: نرم‌افزار روبات هوشمند «چت‌جی‌پی‌تی» باگ امنیتی دارد و به همین دلیل امکان حمله سایبری از طریق آن به وب‌سایت‌ها وجود دارد.

نورنیوز- گروه اقتصادی: «بنجامین فلش»(Benjamin Flesch)، پژوهشگر حوزه امنیت سیستم در یک مقاله جدید مدعی شده است که ربات‌های «چت‌جی‌پی‌تی»(ChatGPT) را از طریق ارسال درخواست HTTP به «واسط برنامه‌نویسی کاربردی» یا «ای‌پی‌آی»(API) آنها می‌توان برای «حمله محروم‌سازی از سرویس توزیع شده»(DDoS) به یک وب‌سایت تحریک کرد.

این نقص در نرم‌افزار شرکت «اوپن‌ای‌آی»(OpenAI) به ایجاد یک حمله DDoS به وب‌سایت قربانی‌ منجر می‌شود که از چندین محدوده آدرس «آی‌پی»(IP) سرویس محاسبات فضای ابری «مایکروسافت آژور»(Microsoft Azure) محل اجرای چت‌جی‌پی‌تی استفاده می‌کند.

به گفته فلش، ای‌پی‌آی چت‌جی‌پی‌تی هنگام رسیدگی به درخواست‌های HTTP، یک نقص کیفی شدید را نشان می‌دهد. ای‌پی‌آی، یک فهرست از لینک‌ها را در پارامتر urls انتظار دارد. معمولا مشخص است که هایپرلینک‌های یک وب‌سایت را می‌توان به روش‌های متفاوتی نوشت. به دلیل شیوه‌های بد برنامه‌نویسی، اوپن‌ای‌آی بررسی نمی‌کند که آیا لینک‌های ارجاع‌داده‌شده به یک منبع چندین بار در فهرست ظاهر می‌شوند یا خیر. همچنین، اوپن‌ای‌آی هیچ محدودیتی برای حداکثر تعداد لینک‌های ذخیره‌شده در پارامتر urls اعمال نمی‌کند. در نتیجه، امکان انتقال هزاران لینک در یک درخواست HTTP را فراهم می‌آورد.

بلافاصله پس از دریافت یک درخواست خوب HTTP ، اوپن‌ای‌آی درخواست HTTP را برای همه لینک‌های موجود در پارامتر urls از سرورهای شرکت که در فضای ابری مایکروسافت آژور است، آغاز می‌کند. در این مرحله، یک وب‌سایت قربانی با تلاش‌های زیادی برای اتصال موازی و درخواست‌های HTTP از سرورهای اوپن‌ای‌آی روبه‌رو می‌شود. اگرچه اوپن‌ای‌آی می‌داند که تعداد زیادی درخواست به صورت هم‌زمان به یک وب‌سایت ارسال می‌شوند، اما برای محدود کردن تعداد اتصالات به همان وب‌سایت یا حتی جلوگیری از صدور درخواست‌های تکراری به همان منبع هیچ تلاشی نمی‌کند.

بسته به تعداد لینک‌های فرستاده‌شده به اوپن‌ای‌آی از طریق پارامتر urls، تعداد زیادی از اتصالات سرورهای این شرکت ممکن است وب‌سایت قربانی را تحت تأثیر قرار دهند.

این نقص نرم‌افزاری، یک عامل تقویت قابل توجه را برای حملات بالقوه DDoS فراهم می‌کند. فلش معتقد است که اوپن‌ای‌آی فقدان فرآیندهای کنترل کیفیت را در مهندسی نرم‌افزار خود نشان داده و باید این نقص را در اسرع وقت برطرف کند.

این نقص نرم‌افزاری در ژانویه ۲۰۲۵ کشف شد و به اوپن‌ای‌آی به عنوان مالک نرم‌افزار معیوب و مایکروسافت به عنوان مالک سرورهای مسئول تعداد زیادی از درخواست‌های بالقوه مخرب اطلاع داده شد.

با وجود تلاش‌های زیاد برای برطرف کردن این نقص نرم‌افزاری، واکنش هیچ یک از طرفین در زمان مقرر ممکن نشد. تلاش‌های صورت‌گرفته به شرح زیر هستند.

۱. تماس با گروه امنیتی اوپن‌ای‌آی از طریق پلتفرم گزارش آسیب‌پذیری «باگ‌کرود»(BugCrowd) که از سوی شرکت بدون پاسخ ماند.

۲. تماس با گروه امنیتی اوپن‌ای‌آی از طریق ایمیل به disclosure@openai.com که از سوی شرکت بدون پاسخ ماند.

۳. تماس با کارکنان اوپن‌ای‌آی از طریق ارسال گزارش‌ها و توصیه‌های امنیتی به بخش Repository گیت‌هاب آنها که از سوی شرکت بدون پاسخ ماند.

۴. تماس با مسئول حریم خصوصی داده‌ها در اوپن‌ای‌آی از طریق ایمیل به privacy@openai.com و dsar@openai.com که پاسخ آن توسط هوش مصنوعی با اشاره به وب‌سایت پرسش و پاسخ نوشته شد.

۵. تماس با کارکنان پشتیبانی اوپن‌ای‌آی از طریق ایمیل به support@openai.com که پاسخ آن توسط هوش مصنوعی با اشاره به وب‌سایت پرسش و پاسخ نوشته شد.

۶. تماس با گروه امنیتی مایکروسافت از طریق ایمیل به safe@microsoft.com و abuse@microsoft.com و بسیاری دیگر که از طرف مایکروسافت بدون پاسخ ماند.

۷. تماس با گروه امنیتی مایکروسافت از طریق فرم‌های پرشده در cert.microsoft.com که پاسخ آن توسط هوش مصنوعی داده شد و این پاسخ، «پرونده بسته‌ شده» بود.

۸. تماس با گروه عملیات شبکه مایکروسافت آژور از طریق ایمیل که از طرف مایکروسافت بدون پاسخ ماند.

۹. تماس با گروه امنیتی شرکت «کلودفلر»(CloudFlare) از طریق گزارش «هکروان»(HackerOne) زیرا کلودفلر، سرور را به وب‌سایت چت‌جی‌پی‌تی ارائه می‌دهد. کارمندان هکروان از فرستادن اطلاعات به کلودفلر خودداری کردند.

فلش نوشت: از روز جمعه ۱۰ ژانویه ۲۰۲۵ پس از فرستادن گزارش‌های گوناگون از طریق کانال‌های ارتباطی قانونی، این نقص نرم‌افزاری نه توسط اوپن‌ای‌آی و مایکروسافت برطرف شد و نه وجود آن مورد تایید آنها قرار گرفت.


نورنیوز
نظرات

آگهی تبلیغاتی
آخرین اخبار
خط مزاحمان تلفنی اورژانس تهران مسدود می‌شود
حادثه مرگبار در متروی تبریز
پرداخت وام‌های دانشجویان علوم پزشکی + جزئیات
تایید آمار کشته های سربازان پاکستانی در درگیری‌ با طالبان
زمان خاکسپاری محمد کاسبی اعلام شد
نشست شرم‌الشیخ؛ نمایش یا راه‌حل واقعی؟
تحریم‌های جدید زلنسکی علیه روسیه، چین، ترکیه و قزاقستان
اظهارات وزیر جنگ اسرائیل بر خلاف توافق آتش‌بس
شناسایی 243 خودروی رها شده در تهران در 24 ساعت گذشته + فیلم
پیش ثبت‌نام حج تمتع 1405 از امروز +فیلم
رستمی با یک کیلوگرم اختلاف به مدال نقره رسید
حمله هوایی پاکستان به تأسیسات نظامی طالبان در قندهار
واکنش آموزش و پرورش به کمبود کتب در برخی مدارس غیردولتی
دستگیری عوامل درگیری با پزشک در درمانگاه شهریار
ماجرای سرقت راکت های ملی پوش ایرانی در هند چه بود ؟
قیمت مرغ پر کشید
ایران امشب دربارۀ حضور در نشست شرم‌الشیخ تصمیم‌ می‌گیرد
دیدار فرمانده حشد الشعبی عراق با سردار رادان
همکاری مخفیانه واشنگتن- کی‌یف/ هدف: تاسیسات انرژی روسیه
نورنما | چهارصد‌و‌شصت میلیون سال پیش اینجا یک اقیانوس بوده
چالش‌ درمان رایگان کودکان زیر 7 سال برای دهک‌های کم درآمد
انصارالله یمن: در صورت پایبندی اسرائیل به آتش‌بس در غزه حملات را متوقف می‌کنیم
حاجی‌بابایی: آخرین فرصت اجرای قانون کالابرگ اواخر آبان است
تیراندازی‌های پیاپی در ایالت می‌سی‌سی‌پی آمریکا با شش کشته
مقام صهیونیست: روند آزادی اسرا از صبح دوشنبه آغاز می‌شود
سقوط بالگرد روی عابران پیاده در «کالیفرنیا»+فیلم
پزشکیان: آموزش درست به دانش‌آموزان ربطی به تحریم ندارد
مجتمع تجاری اطلس درگهان دچار حریق شد
دستگیری بیش از 300 حامی فلسطین در «روتردام» هلند
شیخ نعیم قاسم: امید به آینده روشن هرگز نباید فراموش شود
قیمت دلار و سایر ارزها امروز یکشنبه 20 مهر 1404
ناگفته‌های شمخانی از جنگ 12روزه و قدرت دریایی ایران تا هواپیمای اوکراینی و تنگه هرمز+ فیلم
قیمت طلا و سکه امروز یکشنبه 20 مهر + جدول
معافیت سربازی در ازای سرمایه گذاری در کشور
پیام تبریک پزشکیان به وزنه‌برداران قهرمان ایران در رقابت‌های جهانی
نظام فعلی جبران خدمات پاسخگوی زحمات پرستاران نیست
حافظ به ما آموخت چگونه در میانه‌ بی‌ثباتی دهر زندگی را باور کنیم
اعلام زمان و مکان بازی‌ ایران و تانزانیا
آغاز ارسال کمک های بشردوستانه به غزه از گذرگاه رفح
مداردیپلماسی | شرم‌الشیخ؛ توافقی با امضای تردید
آزادی قدیمی‌ترین زندانی زن تهران پس از 19 سال
حذف تحقیرآمیز اسرائیل از مسیر جام جهانی
تشکیل پرونده قضایی برای مجری سابق صداوسیما
شاخص کل بورس جایگاه 3 میلیون واحد را پس گرفت
طرح ترامپ و استراتژی جمهوری اسلامی
دخل و خرج ملت؛ وظیفه دولت
ایران نما | معرفی جاذبه های گردشگری شهرهای ایران(98) « بناب»
اصلاح بخشنامه حق مسکن مستمری‌بگیران
رامون دینو برزیلی قهرمان فیزیک کلاسیک المپیای 2025
قدرت نرم هنر، سلاح ماندگاری حقیقت غزه
X
آگهی تبلیغاتی