×
اقتصادی
شناسه خبر : 209785
تاریخ انتشار : چهارشنبه 1403/11/03 ساعت 19:41
«چت‌جی‌پی‌تی» خطرناک است/ روبات هوشمند «اوپن‌ای‌آی» به وب‌سایت‌ها حمله می‌کند

«چت‌جی‌پی‌تی» خطرناک است/ روبات هوشمند «اوپن‌ای‌آی» به وب‌سایت‌ها حمله می‌کند

یک پژوهشگر حوزه امنیت سیستم گفت: نرم‌افزار روبات هوشمند «چت‌جی‌پی‌تی» باگ امنیتی دارد و به همین دلیل امکان حمله سایبری از طریق آن به وب‌سایت‌ها وجود دارد.

نورنیوز- گروه اقتصادی: «بنجامین فلش»(Benjamin Flesch)، پژوهشگر حوزه امنیت سیستم در یک مقاله جدید مدعی شده است که ربات‌های «چت‌جی‌پی‌تی»(ChatGPT) را از طریق ارسال درخواست HTTP به «واسط برنامه‌نویسی کاربردی» یا «ای‌پی‌آی»(API) آنها می‌توان برای «حمله محروم‌سازی از سرویس توزیع شده»(DDoS) به یک وب‌سایت تحریک کرد.

این نقص در نرم‌افزار شرکت «اوپن‌ای‌آی»(OpenAI) به ایجاد یک حمله DDoS به وب‌سایت قربانی‌ منجر می‌شود که از چندین محدوده آدرس «آی‌پی»(IP) سرویس محاسبات فضای ابری «مایکروسافت آژور»(Microsoft Azure) محل اجرای چت‌جی‌پی‌تی استفاده می‌کند.

به گفته فلش، ای‌پی‌آی چت‌جی‌پی‌تی هنگام رسیدگی به درخواست‌های HTTP، یک نقص کیفی شدید را نشان می‌دهد. ای‌پی‌آی، یک فهرست از لینک‌ها را در پارامتر urls انتظار دارد. معمولا مشخص است که هایپرلینک‌های یک وب‌سایت را می‌توان به روش‌های متفاوتی نوشت. به دلیل شیوه‌های بد برنامه‌نویسی، اوپن‌ای‌آی بررسی نمی‌کند که آیا لینک‌های ارجاع‌داده‌شده به یک منبع چندین بار در فهرست ظاهر می‌شوند یا خیر. همچنین، اوپن‌ای‌آی هیچ محدودیتی برای حداکثر تعداد لینک‌های ذخیره‌شده در پارامتر urls اعمال نمی‌کند. در نتیجه، امکان انتقال هزاران لینک در یک درخواست HTTP را فراهم می‌آورد.

بلافاصله پس از دریافت یک درخواست خوب HTTP ، اوپن‌ای‌آی درخواست HTTP را برای همه لینک‌های موجود در پارامتر urls از سرورهای شرکت که در فضای ابری مایکروسافت آژور است، آغاز می‌کند. در این مرحله، یک وب‌سایت قربانی با تلاش‌های زیادی برای اتصال موازی و درخواست‌های HTTP از سرورهای اوپن‌ای‌آی روبه‌رو می‌شود. اگرچه اوپن‌ای‌آی می‌داند که تعداد زیادی درخواست به صورت هم‌زمان به یک وب‌سایت ارسال می‌شوند، اما برای محدود کردن تعداد اتصالات به همان وب‌سایت یا حتی جلوگیری از صدور درخواست‌های تکراری به همان منبع هیچ تلاشی نمی‌کند.

بسته به تعداد لینک‌های فرستاده‌شده به اوپن‌ای‌آی از طریق پارامتر urls، تعداد زیادی از اتصالات سرورهای این شرکت ممکن است وب‌سایت قربانی را تحت تأثیر قرار دهند.

این نقص نرم‌افزاری، یک عامل تقویت قابل توجه را برای حملات بالقوه DDoS فراهم می‌کند. فلش معتقد است که اوپن‌ای‌آی فقدان فرآیندهای کنترل کیفیت را در مهندسی نرم‌افزار خود نشان داده و باید این نقص را در اسرع وقت برطرف کند.

این نقص نرم‌افزاری در ژانویه ۲۰۲۵ کشف شد و به اوپن‌ای‌آی به عنوان مالک نرم‌افزار معیوب و مایکروسافت به عنوان مالک سرورهای مسئول تعداد زیادی از درخواست‌های بالقوه مخرب اطلاع داده شد.

با وجود تلاش‌های زیاد برای برطرف کردن این نقص نرم‌افزاری، واکنش هیچ یک از طرفین در زمان مقرر ممکن نشد. تلاش‌های صورت‌گرفته به شرح زیر هستند.

۱. تماس با گروه امنیتی اوپن‌ای‌آی از طریق پلتفرم گزارش آسیب‌پذیری «باگ‌کرود»(BugCrowd) که از سوی شرکت بدون پاسخ ماند.

۲. تماس با گروه امنیتی اوپن‌ای‌آی از طریق ایمیل به disclosure@openai.com که از سوی شرکت بدون پاسخ ماند.

۳. تماس با کارکنان اوپن‌ای‌آی از طریق ارسال گزارش‌ها و توصیه‌های امنیتی به بخش Repository گیت‌هاب آنها که از سوی شرکت بدون پاسخ ماند.

۴. تماس با مسئول حریم خصوصی داده‌ها در اوپن‌ای‌آی از طریق ایمیل به privacy@openai.com و dsar@openai.com که پاسخ آن توسط هوش مصنوعی با اشاره به وب‌سایت پرسش و پاسخ نوشته شد.

۵. تماس با کارکنان پشتیبانی اوپن‌ای‌آی از طریق ایمیل به support@openai.com که پاسخ آن توسط هوش مصنوعی با اشاره به وب‌سایت پرسش و پاسخ نوشته شد.

۶. تماس با گروه امنیتی مایکروسافت از طریق ایمیل به safe@microsoft.com و abuse@microsoft.com و بسیاری دیگر که از طرف مایکروسافت بدون پاسخ ماند.

۷. تماس با گروه امنیتی مایکروسافت از طریق فرم‌های پرشده در cert.microsoft.com که پاسخ آن توسط هوش مصنوعی داده شد و این پاسخ، «پرونده بسته‌ شده» بود.

۸. تماس با گروه عملیات شبکه مایکروسافت آژور از طریق ایمیل که از طرف مایکروسافت بدون پاسخ ماند.

۹. تماس با گروه امنیتی شرکت «کلودفلر»(CloudFlare) از طریق گزارش «هکروان»(HackerOne) زیرا کلودفلر، سرور را به وب‌سایت چت‌جی‌پی‌تی ارائه می‌دهد. کارمندان هکروان از فرستادن اطلاعات به کلودفلر خودداری کردند.

فلش نوشت: از روز جمعه ۱۰ ژانویه ۲۰۲۵ پس از فرستادن گزارش‌های گوناگون از طریق کانال‌های ارتباطی قانونی، این نقص نرم‌افزاری نه توسط اوپن‌ای‌آی و مایکروسافت برطرف شد و نه وجود آن مورد تایید آنها قرار گرفت.


نورنیوز
نظرات

آخرین اخبار
طباطبایی: رئیس‌جمهور ‎از خدمت به مردم عقب نخواهد نشست/حضرتی: شایعه استعفا کذب است
انتقاد رئیس اسبق سازمان تربیت بدنی از انتقال کمپ تیم ملی به مکزیک
عکس های منتخب ایران، یکشنبه 10 خرداد 1405
نبیه بری: مقاومت به مفاد آتش‌بس پایبند است
حمله پهپادی حزب‌الله به شمال اراضی اشغالی 6 زخمی برجای گذاشت
فدراسیون کشتی بهترین فدراسیون شد
تمرینات سخت تیم ملی فوتبال برگزار شد
طلسم 15 ساله شکست؛ تالاب سولدوز دوباره لبریز شد
پاداش ویژه رئیس‌جمهور در انتظار صعود تیم ملی از گروه جام جهانی
دولت جنگ ، حکومت نظامیان نیست
هشدار معاون سابق ترامپ: آمریکا از اصول محافظه‌کاری فاصله گرفته است
گمانه‌زنی درباره سفر رئیس‌جمهور آمریکا به تل‌آویو
در نشست خبری جنبش خیابانی حفاظت از ایران
جلسه کابینه ترامپ چیزی جز یک نمایش آشفته نبود
انفجار در شمال شرقی میانمار 46 قربانی گرفت+فیلم
اعتراف مقام سابق آمریکایی به «شکست راهبردی» در برابر ایران
عبدالله‌خانی: رخدادهای 90 شب گذشته یک «جنبش اجتماعی و ملی» است
سپاهان از دریافت مجوز حرفه‌ای AFC بازماند
بازگشت سه سکوی پارس جنوبی به مدار تولید
گروسی: حمله به نیروگاه‌ هسته‌ای غیرقابل قبول است
بازگشت حجاج از فردا
عامل دود سیاه حوالی اتوبان ستاری تهران چه بود؟
وکلا و سردفتران در لیست قرمز مبارزه با پولشویی
نورنما | خجسته میلاد با سعادت امام هادی (ع) مبارک
نگرانی بازنشستگان از تأخیر سه‌ماهه در دریافت حقوق/ وعده‌ پایان مهلت تا 15 خرداد
تهدید عمان از سوی رئیس‌جمهور آمریکا ماهیت جنگی دارد
ترامپ «هنر معامله‌گر» در بن‌بست جنگی گرفتار شد
عضو کمیسیون امنیت ملی: هدف مذاکرات، توقف کامل درگیری‌هاست
سپاه از شناسایی محموله نظامی در منطقه مرزی ارومیه خبر داد
معاملات آنلاین مسکن مجوز قانونی گرفتند
تام باراک نماینده ویژه آمریکا در سوریه و عراق شد
پزشکیان: بدون همبستگی و تحمل سختی نمی‌توان از چالش‌های بزرگ عبور کرد
سازمان ملل ورشکست شد!
ویزا ندادند! سفر تیم ملی آفریقای جنوبی متوقف شد
مشکلات آزادراه تهران–شمال ظرف دو هفته تعیین‌تکلیف شود
رکورد بالاترین سرعت ثبت‌شده در تاریخ رقابت‌های موتو جی‌پی شکسته شد
حاجی دلیگانی : اعتبار کالابرگ باید متناسب با تورم افزایش یابد
لیست شوم پرسپولیس/ 5 ستاره محبوب در خطر اخراج
چه کسی پشت پرده زرادخانه مشترک واشنگتن- تل آویو ایستاده است؟
جنگ علیه ایران، موتور رشد صنایع چین را کند کرد
پیرصالحی: به دلیل افزایش هزینه‌های تأمین، ناچار به اصلاح قیمت‌ها هستیم
«غبار میمون» و «کروکودیل» در کمین جوانان
ثبت شرکت مستقل در روسیه بدون شریک بومی ممکن است
ترامپ قواعد سخت تری برای توافق روی میز ایران گذاشت
استقلال در بلاتکلیفی/ چشم امید آبی ها به باز شدن پنجره خرید بازیکنان
واکنش خبرساز قالیباف به حضور یک بانو در هیئت رئیسه مجلس
ایران قهرمان آسیا شد/ کشتی نوجوانان تاج طلا را بازپس گرفت
انتشار یک ترابایت از اطلاعات پایگاه‌های داده مرکز هولوکاست
نتایج اولیه دعوت به مصاحبه دکترای بدون آزمون دانشگاه آزاد اعلام شد
ایراد مجلس به منابع کالابرگ/ ابهام در حساب‌ها، مغایرت با قانون