×
اقتصادی
شناسه خبر : 209785
تاریخ انتشار : چهارشنبه 1403/11/03 ساعت 19:41
«چت‌جی‌پی‌تی» خطرناک است/ روبات هوشمند «اوپن‌ای‌آی» به وب‌سایت‌ها حمله می‌کند

«چت‌جی‌پی‌تی» خطرناک است/ روبات هوشمند «اوپن‌ای‌آی» به وب‌سایت‌ها حمله می‌کند

یک پژوهشگر حوزه امنیت سیستم گفت: نرم‌افزار روبات هوشمند «چت‌جی‌پی‌تی» باگ امنیتی دارد و به همین دلیل امکان حمله سایبری از طریق آن به وب‌سایت‌ها وجود دارد.

نورنیوز- گروه اقتصادی: «بنجامین فلش»(Benjamin Flesch)، پژوهشگر حوزه امنیت سیستم در یک مقاله جدید مدعی شده است که ربات‌های «چت‌جی‌پی‌تی»(ChatGPT) را از طریق ارسال درخواست HTTP به «واسط برنامه‌نویسی کاربردی» یا «ای‌پی‌آی»(API) آنها می‌توان برای «حمله محروم‌سازی از سرویس توزیع شده»(DDoS) به یک وب‌سایت تحریک کرد.

این نقص در نرم‌افزار شرکت «اوپن‌ای‌آی»(OpenAI) به ایجاد یک حمله DDoS به وب‌سایت قربانی‌ منجر می‌شود که از چندین محدوده آدرس «آی‌پی»(IP) سرویس محاسبات فضای ابری «مایکروسافت آژور»(Microsoft Azure) محل اجرای چت‌جی‌پی‌تی استفاده می‌کند.

به گفته فلش، ای‌پی‌آی چت‌جی‌پی‌تی هنگام رسیدگی به درخواست‌های HTTP، یک نقص کیفی شدید را نشان می‌دهد. ای‌پی‌آی، یک فهرست از لینک‌ها را در پارامتر urls انتظار دارد. معمولا مشخص است که هایپرلینک‌های یک وب‌سایت را می‌توان به روش‌های متفاوتی نوشت. به دلیل شیوه‌های بد برنامه‌نویسی، اوپن‌ای‌آی بررسی نمی‌کند که آیا لینک‌های ارجاع‌داده‌شده به یک منبع چندین بار در فهرست ظاهر می‌شوند یا خیر. همچنین، اوپن‌ای‌آی هیچ محدودیتی برای حداکثر تعداد لینک‌های ذخیره‌شده در پارامتر urls اعمال نمی‌کند. در نتیجه، امکان انتقال هزاران لینک در یک درخواست HTTP را فراهم می‌آورد.

بلافاصله پس از دریافت یک درخواست خوب HTTP ، اوپن‌ای‌آی درخواست HTTP را برای همه لینک‌های موجود در پارامتر urls از سرورهای شرکت که در فضای ابری مایکروسافت آژور است، آغاز می‌کند. در این مرحله، یک وب‌سایت قربانی با تلاش‌های زیادی برای اتصال موازی و درخواست‌های HTTP از سرورهای اوپن‌ای‌آی روبه‌رو می‌شود. اگرچه اوپن‌ای‌آی می‌داند که تعداد زیادی درخواست به صورت هم‌زمان به یک وب‌سایت ارسال می‌شوند، اما برای محدود کردن تعداد اتصالات به همان وب‌سایت یا حتی جلوگیری از صدور درخواست‌های تکراری به همان منبع هیچ تلاشی نمی‌کند.

بسته به تعداد لینک‌های فرستاده‌شده به اوپن‌ای‌آی از طریق پارامتر urls، تعداد زیادی از اتصالات سرورهای این شرکت ممکن است وب‌سایت قربانی را تحت تأثیر قرار دهند.

این نقص نرم‌افزاری، یک عامل تقویت قابل توجه را برای حملات بالقوه DDoS فراهم می‌کند. فلش معتقد است که اوپن‌ای‌آی فقدان فرآیندهای کنترل کیفیت را در مهندسی نرم‌افزار خود نشان داده و باید این نقص را در اسرع وقت برطرف کند.

این نقص نرم‌افزاری در ژانویه ۲۰۲۵ کشف شد و به اوپن‌ای‌آی به عنوان مالک نرم‌افزار معیوب و مایکروسافت به عنوان مالک سرورهای مسئول تعداد زیادی از درخواست‌های بالقوه مخرب اطلاع داده شد.

با وجود تلاش‌های زیاد برای برطرف کردن این نقص نرم‌افزاری، واکنش هیچ یک از طرفین در زمان مقرر ممکن نشد. تلاش‌های صورت‌گرفته به شرح زیر هستند.

۱. تماس با گروه امنیتی اوپن‌ای‌آی از طریق پلتفرم گزارش آسیب‌پذیری «باگ‌کرود»(BugCrowd) که از سوی شرکت بدون پاسخ ماند.

۲. تماس با گروه امنیتی اوپن‌ای‌آی از طریق ایمیل به disclosure@openai.com که از سوی شرکت بدون پاسخ ماند.

۳. تماس با کارکنان اوپن‌ای‌آی از طریق ارسال گزارش‌ها و توصیه‌های امنیتی به بخش Repository گیت‌هاب آنها که از سوی شرکت بدون پاسخ ماند.

۴. تماس با مسئول حریم خصوصی داده‌ها در اوپن‌ای‌آی از طریق ایمیل به privacy@openai.com و dsar@openai.com که پاسخ آن توسط هوش مصنوعی با اشاره به وب‌سایت پرسش و پاسخ نوشته شد.

۵. تماس با کارکنان پشتیبانی اوپن‌ای‌آی از طریق ایمیل به support@openai.com که پاسخ آن توسط هوش مصنوعی با اشاره به وب‌سایت پرسش و پاسخ نوشته شد.

۶. تماس با گروه امنیتی مایکروسافت از طریق ایمیل به safe@microsoft.com و abuse@microsoft.com و بسیاری دیگر که از طرف مایکروسافت بدون پاسخ ماند.

۷. تماس با گروه امنیتی مایکروسافت از طریق فرم‌های پرشده در cert.microsoft.com که پاسخ آن توسط هوش مصنوعی داده شد و این پاسخ، «پرونده بسته‌ شده» بود.

۸. تماس با گروه عملیات شبکه مایکروسافت آژور از طریق ایمیل که از طرف مایکروسافت بدون پاسخ ماند.

۹. تماس با گروه امنیتی شرکت «کلودفلر»(CloudFlare) از طریق گزارش «هکروان»(HackerOne) زیرا کلودفلر، سرور را به وب‌سایت چت‌جی‌پی‌تی ارائه می‌دهد. کارمندان هکروان از فرستادن اطلاعات به کلودفلر خودداری کردند.

فلش نوشت: از روز جمعه ۱۰ ژانویه ۲۰۲۵ پس از فرستادن گزارش‌های گوناگون از طریق کانال‌های ارتباطی قانونی، این نقص نرم‌افزاری نه توسط اوپن‌ای‌آی و مایکروسافت برطرف شد و نه وجود آن مورد تایید آنها قرار گرفت.


نورنیوز
نظرات

آخرین اخبار
آغاز احداث نخستین نیروگاه خورشیدی شناور کشور
وزیر حج عربستان به ایران دعوت شد
پادکست | 8 راز طلایی برای جوان و پرانرژی موندن در هر سنی !
با حضور رییس جمهور؛ سه طرح شاخص اقتصادی و زیربنایی لرستان افتتاح شد
مجازی کردن امتحانات کار دست وزیر علوم داد
تضعیف اجماع بین‌المللی علیه مهمات خوشه‌ای
اعمال محدودیت‌های ترافیکی در محورهای شمال از امروز
کشف 400 میلیارد تومان شمش طلا توسط مرزبانان
نتایج نهایی آزمون کارشناسی به پزشکی اعلام شد+ لینک
گفتگوی تلفنی گروسی با عراقچی پیرامون مذاکرات ژنو
پادکست | دعا در آیینه قرآن
مذاکرات ایران و روسیه برای توسعه یک میدان نفتی وارد مراحل نهایی شد
کناره‌گیری سخنگوی وزارت امنیت داخلی آمریکا
استقلال و پاشنه آشیل همیشگی؛ عقب‌نشینی بعد از گل
هشدار هند به غول‌های فناوری : محتوای غیرقانونی باید حذف شود
پسکوف: درباره نتیجه مذاکرات ایران و آمریکا پیش‌داوری نکنید
اعتراض 81 سینماگر جهان به سکوت جشنواره برلین درباره غزه
252 همت برای متناسب‌سازی حقوق بازنشستگان در بودجه 1405
هشدار نظامی یمن و مهلت دیپلماتیک به ریاض
پزشکیان: برنامه جامع همکاری‌های ایران و روسیه به سرعت اجرا خواهد شد
تولیدکنندگان مرغ: نهاده‌ها 4 برابر قیمت واقعی فروخته می شوند
حیوان حمله‌کننده به دانشجو سگ ولگرد بود
هشدار درباره سه برابر شدن جمعیت سالمند ایران تا سال 1435
فرمانده نیروی دریایی ارتش ایران وارد دهلی نو شد
ورود رئیس جمهور مسعود پزشکیان به استان لرستان
زمان و ساعت دقیق لحظه تحویل سال 1405 + حیوان و رنگ سال
قیمت سکه پارسیان امروز چهارشنبه 29 بهمن 1404
قیمت گوشی امروز چهارشنبه 29 بهمن 1404 + جدول
کارنامه آزمون دستیاری فوق تخصصی 1404 منتشر شد
عراقچی: مذاکرات ژنو پیشرفت داشت/ وارد متن یک توافق احتمالی خواهیم شد
نمایشگاه‌های بهاره تهران از 5 اسفند آغاز می‌شود
اعلام آمادگی روسیه برای نگهداری اورانیوم مازاد ایران
فراخوان جذب هیأت علمی علوم پزشکی تا پایان اسفند منتشر می‌شود
وام ازدواج 1405 افزایش یافت یا ثابت ماند؟
آمار بهشت زهرا از جانباختگان تهرانی در حوادث دی ماه
موضع ترکیه درباره اقدام نظامی علیه ایران
گزارش وزیر امور خارجه از روند مذاکرات اخیر
معماری ایستگاه متروی حرم حضرت عبدالعظیم(ع) چشم‌نواز خواهد بود
حداقل افزایش حقوق سال آینده 21 درصد، حداکثر 43 درصد
جزئیات برنامه‌های سحرگاه رمضان 1405 در شبکه‌های سیما
مذاکرات هسته‌ای ایران و آمریکا در شرایط تصاعد بحران
قیمت زولبیا و بامیه ماه رمضان 1405 اعلام شد
سپاهان ایران - الاهلی قطر ؛ دوئل مرگ و زندگی در الثمامه
قیمت گوشت قرمز امروز 29 بهمن 1404 + جدول
پیش بینی وضعیت آب و هوا گیلان فردا پنجشنبه 30 بهمن 1404
قیمت طلا و سکه امروز چهارشنبه 29 بهمن 1404+ جدول
ریزش بیش از 40 هزار واحدی شاخص بورس
زلنسکی رئیس جمهور بلاروس را تحریم کرد
قیمت دلار و سایر ارزها امروز چهارشنبه 29 بهمن 1404+ جدول
سخنگوی دولت: نرخ ارز دارو ثابت ماند