×
اقتصادی
شناسه خبر : 209785
تاریخ انتشار : چهارشنبه 1403/11/03 ساعت 19:41
«چت‌جی‌پی‌تی» خطرناک است/ روبات هوشمند «اوپن‌ای‌آی» به وب‌سایت‌ها حمله می‌کند

«چت‌جی‌پی‌تی» خطرناک است/ روبات هوشمند «اوپن‌ای‌آی» به وب‌سایت‌ها حمله می‌کند

یک پژوهشگر حوزه امنیت سیستم گفت: نرم‌افزار روبات هوشمند «چت‌جی‌پی‌تی» باگ امنیتی دارد و به همین دلیل امکان حمله سایبری از طریق آن به وب‌سایت‌ها وجود دارد.

نورنیوز- گروه اقتصادی: «بنجامین فلش»(Benjamin Flesch)، پژوهشگر حوزه امنیت سیستم در یک مقاله جدید مدعی شده است که ربات‌های «چت‌جی‌پی‌تی»(ChatGPT) را از طریق ارسال درخواست HTTP به «واسط برنامه‌نویسی کاربردی» یا «ای‌پی‌آی»(API) آنها می‌توان برای «حمله محروم‌سازی از سرویس توزیع شده»(DDoS) به یک وب‌سایت تحریک کرد.

این نقص در نرم‌افزار شرکت «اوپن‌ای‌آی»(OpenAI) به ایجاد یک حمله DDoS به وب‌سایت قربانی‌ منجر می‌شود که از چندین محدوده آدرس «آی‌پی»(IP) سرویس محاسبات فضای ابری «مایکروسافت آژور»(Microsoft Azure) محل اجرای چت‌جی‌پی‌تی استفاده می‌کند.

به گفته فلش، ای‌پی‌آی چت‌جی‌پی‌تی هنگام رسیدگی به درخواست‌های HTTP، یک نقص کیفی شدید را نشان می‌دهد. ای‌پی‌آی، یک فهرست از لینک‌ها را در پارامتر urls انتظار دارد. معمولا مشخص است که هایپرلینک‌های یک وب‌سایت را می‌توان به روش‌های متفاوتی نوشت. به دلیل شیوه‌های بد برنامه‌نویسی، اوپن‌ای‌آی بررسی نمی‌کند که آیا لینک‌های ارجاع‌داده‌شده به یک منبع چندین بار در فهرست ظاهر می‌شوند یا خیر. همچنین، اوپن‌ای‌آی هیچ محدودیتی برای حداکثر تعداد لینک‌های ذخیره‌شده در پارامتر urls اعمال نمی‌کند. در نتیجه، امکان انتقال هزاران لینک در یک درخواست HTTP را فراهم می‌آورد.

بلافاصله پس از دریافت یک درخواست خوب HTTP ، اوپن‌ای‌آی درخواست HTTP را برای همه لینک‌های موجود در پارامتر urls از سرورهای شرکت که در فضای ابری مایکروسافت آژور است، آغاز می‌کند. در این مرحله، یک وب‌سایت قربانی با تلاش‌های زیادی برای اتصال موازی و درخواست‌های HTTP از سرورهای اوپن‌ای‌آی روبه‌رو می‌شود. اگرچه اوپن‌ای‌آی می‌داند که تعداد زیادی درخواست به صورت هم‌زمان به یک وب‌سایت ارسال می‌شوند، اما برای محدود کردن تعداد اتصالات به همان وب‌سایت یا حتی جلوگیری از صدور درخواست‌های تکراری به همان منبع هیچ تلاشی نمی‌کند.

بسته به تعداد لینک‌های فرستاده‌شده به اوپن‌ای‌آی از طریق پارامتر urls، تعداد زیادی از اتصالات سرورهای این شرکت ممکن است وب‌سایت قربانی را تحت تأثیر قرار دهند.

این نقص نرم‌افزاری، یک عامل تقویت قابل توجه را برای حملات بالقوه DDoS فراهم می‌کند. فلش معتقد است که اوپن‌ای‌آی فقدان فرآیندهای کنترل کیفیت را در مهندسی نرم‌افزار خود نشان داده و باید این نقص را در اسرع وقت برطرف کند.

این نقص نرم‌افزاری در ژانویه ۲۰۲۵ کشف شد و به اوپن‌ای‌آی به عنوان مالک نرم‌افزار معیوب و مایکروسافت به عنوان مالک سرورهای مسئول تعداد زیادی از درخواست‌های بالقوه مخرب اطلاع داده شد.

با وجود تلاش‌های زیاد برای برطرف کردن این نقص نرم‌افزاری، واکنش هیچ یک از طرفین در زمان مقرر ممکن نشد. تلاش‌های صورت‌گرفته به شرح زیر هستند.

۱. تماس با گروه امنیتی اوپن‌ای‌آی از طریق پلتفرم گزارش آسیب‌پذیری «باگ‌کرود»(BugCrowd) که از سوی شرکت بدون پاسخ ماند.

۲. تماس با گروه امنیتی اوپن‌ای‌آی از طریق ایمیل به disclosure@openai.com که از سوی شرکت بدون پاسخ ماند.

۳. تماس با کارکنان اوپن‌ای‌آی از طریق ارسال گزارش‌ها و توصیه‌های امنیتی به بخش Repository گیت‌هاب آنها که از سوی شرکت بدون پاسخ ماند.

۴. تماس با مسئول حریم خصوصی داده‌ها در اوپن‌ای‌آی از طریق ایمیل به privacy@openai.com و dsar@openai.com که پاسخ آن توسط هوش مصنوعی با اشاره به وب‌سایت پرسش و پاسخ نوشته شد.

۵. تماس با کارکنان پشتیبانی اوپن‌ای‌آی از طریق ایمیل به support@openai.com که پاسخ آن توسط هوش مصنوعی با اشاره به وب‌سایت پرسش و پاسخ نوشته شد.

۶. تماس با گروه امنیتی مایکروسافت از طریق ایمیل به safe@microsoft.com و abuse@microsoft.com و بسیاری دیگر که از طرف مایکروسافت بدون پاسخ ماند.

۷. تماس با گروه امنیتی مایکروسافت از طریق فرم‌های پرشده در cert.microsoft.com که پاسخ آن توسط هوش مصنوعی داده شد و این پاسخ، «پرونده بسته‌ شده» بود.

۸. تماس با گروه عملیات شبکه مایکروسافت آژور از طریق ایمیل که از طرف مایکروسافت بدون پاسخ ماند.

۹. تماس با گروه امنیتی شرکت «کلودفلر»(CloudFlare) از طریق گزارش «هکروان»(HackerOne) زیرا کلودفلر، سرور را به وب‌سایت چت‌جی‌پی‌تی ارائه می‌دهد. کارمندان هکروان از فرستادن اطلاعات به کلودفلر خودداری کردند.

فلش نوشت: از روز جمعه ۱۰ ژانویه ۲۰۲۵ پس از فرستادن گزارش‌های گوناگون از طریق کانال‌های ارتباطی قانونی، این نقص نرم‌افزاری نه توسط اوپن‌ای‌آی و مایکروسافت برطرف شد و نه وجود آن مورد تایید آنها قرار گرفت.


نورنیوز
نظرات

آگهی تبلیغاتی
آخرین اخبار
چرا هوش مصنوعی هرگز به خلاقیت انسان نمی‌رسد؟
پلیس آمریکا زن خویشاوند سخنگوی کاخ سفید را دستگیر کرد
شکنجه سیستماتیک اسرای فلسطینی تشدید شده است
سودان: جنگ بر ما تحمیل شد، اما صلح را خود می‌سازیم!
جنگ ترکیبی در سایه افشای مکالمات / روسیه واکنش نشان داد
تمجید امارات از ترامپ ؛ تروریستی خواندن اخوان المسلمین گامی شجاعانه است !
عراقچی: ایران آماده مذاکره است، اما آمریکا اراده ندارد!
نورنما | کشور در مرز خفگی
سردار نائینی: مراکز حساس اسرائیل را دقیق هدف قرار دادیم
استقلال 1 _ الوصل 1 + خلاصه بازی
تغییرات مالیاتی جدید؛ رسیدهای بالای 10 میلیون تومان دیگر معتبر نیستند!
ایران به هیئت‌مدیره آنکتاد پیوست / فرصتی برای تأثیرگذاری در تجارت جهانی!
جریمه سنگین استقلال به خاطر تأخیر اتوبوس !
فدراسیون ژیمناستیک در بحران/ جلسه فوق‌العاده برای تعیین سرپرست جدید
فسادی پیچیده در شهرداری دورود / بازداشت‌ها در پی پرونده‌های مالی!
حریق در کمین جنگل‌های ارسباران / اعزام 21 تیم و یک بالگرد
آتشسوزی یادگار امام به خودروها و منازل سرایت کرد / مصدومیت یک آتش‌نشان
بدشانسی استقلال در آستانه دربی!
تهران شنبه و یکشنبه هم تعطیل می‌شود ؟
نورنما | طبیعت جذاب دنیا
رمزگشایی از ماجرای هراس‌فروشی تل‌آویو در آسمان عراق
روسیه: هیچ امتیازی در بحران اوکراین نخواهیم داد!
واکنش دفتر پزشکیان به بحث‌‌ اینترنت سفید
سخنان عجیب اردوغان : ترکیه وارث ابن سینا و لقمان حکیم است!
کودتای نظامی در گینه بیسائو / دستگیری رئیس جمهور و به قدرت رسیدن ارتش
اسرائیل دروغ می‌گوید؛ ایران و محور مقاومت شکست نخورده‌اند
مهار آتش در شاهرود / جنگل ابر در امان ماند!
ابراز امیدواری لاریجانی برای رفع موانع انتقال گاز به پاکستان
طلا به اوج رسید؛ سکه تمام به 119 میلیون تومان
دادگاه فرانسه درخواست تجدید نظر سارکوزی را رد کرد
واکنش طالبان به پاکستان: تجاوز را بی‌پاسخ نمی‌گذاریم
تصویب محدودیت سنی برای شبکه‌های اجتماعی
انجام اولین پرواز مستقیم «کیش – دوشنبه» از فردا
آغاز جشنواره جهانی فیلم فجر با اکران«زیر درختان زیتون»
رئیس‌جمهور سابق برزیل به 27 سال زندان محکوم شد
حساب‌های کاربری سربازان زیر ذره بین ارتش اسرائیل
پروازهای لوفت‌هانزا به ایران از 26 دی‌ماه برقرار می‌شود
انفجار انبار مهمات در ادلب سوریه
دولت برای اصلاحات احتمالی در مصوبه بنزین به نفع مردم آمادگی دارد
کاتس: امنیت کشورش تضمین نشود، «هیچ آرامشی» در لبنان وجود نخواهد داشت
شیخ نعیم قاسم: دور باطل تجاور آمریکایی-اسرائیلی به پایان خواهد رسید
نتانیاهو از حضور مکرر در دادگاه شکایت کرد!
لاریجانی: حاضریم یک «کارت سفید» به پاکستانی‌ها بدهیم
آلودگی هوا تا اواسط هفته آینده در تهران می ماند
سهمیه بندی سوخت صنایع و معادن براساس فرمول جدید
فرانسه و غرب در چهارراه انتخاب حقیقت و توهم
مهلت 24 ساعته سازمان بازرسی به تأمین اجتماعی برای بیمه تکمیلی بازنشستگان
پیروزی پُرگل ایران مقابل پاناما در جام جهانی فوتسال بانوان
عراقچی: کشورهای غربی باید به علت تامین سلاح‌های شیمیایی پاسخگو باشند
انتخابی جام ملت‌های زیر 17 سال آسیا؛ ایران صدرنشین ماند
X
آگهی تبلیغاتی