×
اقتصادی
شناسه خبر : 209785
تاریخ انتشار : چهارشنبه 1403/11/03 ساعت 19:41
«چت‌جی‌پی‌تی» خطرناک است/ روبات هوشمند «اوپن‌ای‌آی» به وب‌سایت‌ها حمله می‌کند

«چت‌جی‌پی‌تی» خطرناک است/ روبات هوشمند «اوپن‌ای‌آی» به وب‌سایت‌ها حمله می‌کند

یک پژوهشگر حوزه امنیت سیستم گفت: نرم‌افزار روبات هوشمند «چت‌جی‌پی‌تی» باگ امنیتی دارد و به همین دلیل امکان حمله سایبری از طریق آن به وب‌سایت‌ها وجود دارد.

نورنیوز- گروه اقتصادی: «بنجامین فلش»(Benjamin Flesch)، پژوهشگر حوزه امنیت سیستم در یک مقاله جدید مدعی شده است که ربات‌های «چت‌جی‌پی‌تی»(ChatGPT) را از طریق ارسال درخواست HTTP به «واسط برنامه‌نویسی کاربردی» یا «ای‌پی‌آی»(API) آنها می‌توان برای «حمله محروم‌سازی از سرویس توزیع شده»(DDoS) به یک وب‌سایت تحریک کرد.

این نقص در نرم‌افزار شرکت «اوپن‌ای‌آی»(OpenAI) به ایجاد یک حمله DDoS به وب‌سایت قربانی‌ منجر می‌شود که از چندین محدوده آدرس «آی‌پی»(IP) سرویس محاسبات فضای ابری «مایکروسافت آژور»(Microsoft Azure) محل اجرای چت‌جی‌پی‌تی استفاده می‌کند.

به گفته فلش، ای‌پی‌آی چت‌جی‌پی‌تی هنگام رسیدگی به درخواست‌های HTTP، یک نقص کیفی شدید را نشان می‌دهد. ای‌پی‌آی، یک فهرست از لینک‌ها را در پارامتر urls انتظار دارد. معمولا مشخص است که هایپرلینک‌های یک وب‌سایت را می‌توان به روش‌های متفاوتی نوشت. به دلیل شیوه‌های بد برنامه‌نویسی، اوپن‌ای‌آی بررسی نمی‌کند که آیا لینک‌های ارجاع‌داده‌شده به یک منبع چندین بار در فهرست ظاهر می‌شوند یا خیر. همچنین، اوپن‌ای‌آی هیچ محدودیتی برای حداکثر تعداد لینک‌های ذخیره‌شده در پارامتر urls اعمال نمی‌کند. در نتیجه، امکان انتقال هزاران لینک در یک درخواست HTTP را فراهم می‌آورد.

بلافاصله پس از دریافت یک درخواست خوب HTTP ، اوپن‌ای‌آی درخواست HTTP را برای همه لینک‌های موجود در پارامتر urls از سرورهای شرکت که در فضای ابری مایکروسافت آژور است، آغاز می‌کند. در این مرحله، یک وب‌سایت قربانی با تلاش‌های زیادی برای اتصال موازی و درخواست‌های HTTP از سرورهای اوپن‌ای‌آی روبه‌رو می‌شود. اگرچه اوپن‌ای‌آی می‌داند که تعداد زیادی درخواست به صورت هم‌زمان به یک وب‌سایت ارسال می‌شوند، اما برای محدود کردن تعداد اتصالات به همان وب‌سایت یا حتی جلوگیری از صدور درخواست‌های تکراری به همان منبع هیچ تلاشی نمی‌کند.

بسته به تعداد لینک‌های فرستاده‌شده به اوپن‌ای‌آی از طریق پارامتر urls، تعداد زیادی از اتصالات سرورهای این شرکت ممکن است وب‌سایت قربانی را تحت تأثیر قرار دهند.

این نقص نرم‌افزاری، یک عامل تقویت قابل توجه را برای حملات بالقوه DDoS فراهم می‌کند. فلش معتقد است که اوپن‌ای‌آی فقدان فرآیندهای کنترل کیفیت را در مهندسی نرم‌افزار خود نشان داده و باید این نقص را در اسرع وقت برطرف کند.

این نقص نرم‌افزاری در ژانویه ۲۰۲۵ کشف شد و به اوپن‌ای‌آی به عنوان مالک نرم‌افزار معیوب و مایکروسافت به عنوان مالک سرورهای مسئول تعداد زیادی از درخواست‌های بالقوه مخرب اطلاع داده شد.

با وجود تلاش‌های زیاد برای برطرف کردن این نقص نرم‌افزاری، واکنش هیچ یک از طرفین در زمان مقرر ممکن نشد. تلاش‌های صورت‌گرفته به شرح زیر هستند.

۱. تماس با گروه امنیتی اوپن‌ای‌آی از طریق پلتفرم گزارش آسیب‌پذیری «باگ‌کرود»(BugCrowd) که از سوی شرکت بدون پاسخ ماند.

۲. تماس با گروه امنیتی اوپن‌ای‌آی از طریق ایمیل به disclosure@openai.com که از سوی شرکت بدون پاسخ ماند.

۳. تماس با کارکنان اوپن‌ای‌آی از طریق ارسال گزارش‌ها و توصیه‌های امنیتی به بخش Repository گیت‌هاب آنها که از سوی شرکت بدون پاسخ ماند.

۴. تماس با مسئول حریم خصوصی داده‌ها در اوپن‌ای‌آی از طریق ایمیل به privacy@openai.com و dsar@openai.com که پاسخ آن توسط هوش مصنوعی با اشاره به وب‌سایت پرسش و پاسخ نوشته شد.

۵. تماس با کارکنان پشتیبانی اوپن‌ای‌آی از طریق ایمیل به support@openai.com که پاسخ آن توسط هوش مصنوعی با اشاره به وب‌سایت پرسش و پاسخ نوشته شد.

۶. تماس با گروه امنیتی مایکروسافت از طریق ایمیل به safe@microsoft.com و abuse@microsoft.com و بسیاری دیگر که از طرف مایکروسافت بدون پاسخ ماند.

۷. تماس با گروه امنیتی مایکروسافت از طریق فرم‌های پرشده در cert.microsoft.com که پاسخ آن توسط هوش مصنوعی داده شد و این پاسخ، «پرونده بسته‌ شده» بود.

۸. تماس با گروه عملیات شبکه مایکروسافت آژور از طریق ایمیل که از طرف مایکروسافت بدون پاسخ ماند.

۹. تماس با گروه امنیتی شرکت «کلودفلر»(CloudFlare) از طریق گزارش «هکروان»(HackerOne) زیرا کلودفلر، سرور را به وب‌سایت چت‌جی‌پی‌تی ارائه می‌دهد. کارمندان هکروان از فرستادن اطلاعات به کلودفلر خودداری کردند.

فلش نوشت: از روز جمعه ۱۰ ژانویه ۲۰۲۵ پس از فرستادن گزارش‌های گوناگون از طریق کانال‌های ارتباطی قانونی، این نقص نرم‌افزاری نه توسط اوپن‌ای‌آی و مایکروسافت برطرف شد و نه وجود آن مورد تایید آنها قرار گرفت.


نورنیوز
نظرات

آخرین اخبار
رئیسی: اجرای طرح پزشک خانواده وارد فاز سوم شد
دانشگاه شریف بازگشایی می‌شود
افسر بازنشسته آمریکایی: فروپاشی ایران توهم ترامپ است
صدها مقام و نظامی آمریکایی هدف حملات سایبری ایران
سناتور دموکرات: نحوه رهبری هگست خیانت پشت خیانت است
ازسرگیری پروازهای روسیه و چین به ایران پس از 2 ماه
وزارت بهداشت لبنان: شمار زخمی‌های حملات اخیر به 7863 نفر رسید
ترامپ: آمریکایی‌ها هیچ دوست نزدیک‌تری از بریتانیایی‌ها ندارند
پولیتیکو: ناتو در برابر ایران و روسیه آسیب‌پذیر است
برگزاری حضوری کلاس‌ها در دانشگاه‌های دور از مناطق درگیر
انتشار فایل صوتی سفیر بریتانیا جنجالی شد
اختیار اعلام فهرست گروه‌های تروریستی به شعام واگذار شد + تصویر
تحریم و فشار نظامی نتوانسته ایران را به فروپاشی اقتصادی بکشاند
رکوردزنی نیروگاه بیستون در فروردین
ایران: مسئولیت هرگونه اختلال در تنگه هرمز متوجه ایالات متحده است
اژه ای: آغوش وطن به روی میهن‌دوستان باز است
طوفان هم تمرین ملی‌پوشان فوتبال را تعطیل نکرد
چهار نفر از اعضای گروهک‌های تجزیه‌طلب دستگیر شدند
خسارت چند میلیارد دلاری به پایگاه‌های آمریکا
ایران مسیر جدید برای صادرات نفت تعیین کرد
پرش نفت برنت از مرز 112 دلار؛ واکنش سریع بازار به تحولات جدید
وضع عوارض روی تنگه‌ها یکی پس از دیگری از باب‌المندب تا مالاکا
بازگشت تدریجی پروازها به آسمان ایران؛ کدام فرودگاه‌ها فعال شدند؟
نورنما | آقای مهربانی ها تولدتان مبارک
پرداخت ودیعه مسکن به مالکان منازل آسیب دیده کی آغاز می شود؟
زمان برگزاری کنکور اعلام شد
آمار جان ‌فدایان ایران به 31 میلیون نفر رسید
سایت آفریقایی گزارش داد: بالا رفتن احتمال حضور ایران در جام جهانی
صدور حکم حبس ابد برای 5 نفر در بحرین به اتهام همکاری با ایران
ابلاغ میزان افزایش دستمزد روزانه مبنای کسر حق‌بیمه از ابتدای سال 1405
مرهم کاپیتان بر تن سوخته هوادار کوچک؛ پیراهن عالیشاه به میناب رسید
نتانیاهو خطاب به ترامپ: آتش‌بس لبنان در آستانه فروپاشی است!
سرعت وزش باد در تهران به 90 کیلومتر بر ساعت رسید
مهلت ثبت‌نام بیمه بیکاری به 90 روز افزایش یافت
قتل عام در نیجریه؛ داعش مسئولیت حمله را به عهده گرفت
صادرات آرامکو ماه آینده متوقف می شود
سخنگوی ارتش: ارتش جنگ را تمام‌شده نمی‌داند/بانک اهدافمان بروز شده است
تنش بین اوکراین و رژیم اسرائیل بر سر «غلات دزدیده‌شده»
«میناب 168»؛ نام کاروان ایران در جام‌جهانی شد
خروج رسمی امارات از «اوپک» و «اوپک‌پلاس»
تداوم حملات پهپادی و بمباران اسرائیل به شهرک‌های جنوبی لبنان
شوک ژئوپلیتیک، نبض بازارهای جهانی را به لرزه انداخت
آغاز بلیت‌فروشی دیدارهای ایران در جام‌جهانی 2026؛ قیمت‌ها اعلام شد
رئیس کمیته بین‌المللی صلیب سرخ، وارد ایران شد
تاکر کارلسون: ایران یکی از آزادترین کشورهای منطقه است
حمایت ویژه از کودکان کار در روزهای جنگ
تحلیل جفری ساکس از پیامدهای ادامه جنگ علیه ایران
هشدار اتحادیه اروپا درباره تبعات اختلال در کشتیرانی جهانی
محدودیت ال ان جی آمریکا در جایگزینی عرضه از دست رفته قطر
اثر معکوس سقف‌گذاری قیمت سوخت در آلمان