×
اقتصادی
شناسه خبر : 209785
تاریخ انتشار : چهارشنبه 1403/11/03 ساعت 19:41

«چت‌جی‌پی‌تی» خطرناک است/ روبات هوشمند «اوپن‌ای‌آی» به وب‌سایت‌ها حمله می‌کند

یک پژوهشگر حوزه امنیت سیستم گفت: نرم‌افزار روبات هوشمند «چت‌جی‌پی‌تی» باگ امنیتی دارد و به همین دلیل امکان حمله سایبری از طریق آن به وب‌سایت‌ها وجود دارد.

نورنیوز- گروه اقتصادی: «بنجامین فلش»(Benjamin Flesch)، پژوهشگر حوزه امنیت سیستم در یک مقاله جدید مدعی شده است که ربات‌های «چت‌جی‌پی‌تی»(ChatGPT) را از طریق ارسال درخواست HTTP به «واسط برنامه‌نویسی کاربردی» یا «ای‌پی‌آی»(API) آنها می‌توان برای «حمله محروم‌سازی از سرویس توزیع شده»(DDoS) به یک وب‌سایت تحریک کرد.

این نقص در نرم‌افزار شرکت «اوپن‌ای‌آی»(OpenAI) به ایجاد یک حمله DDoS به وب‌سایت قربانی‌ منجر می‌شود که از چندین محدوده آدرس «آی‌پی»(IP) سرویس محاسبات فضای ابری «مایکروسافت آژور»(Microsoft Azure) محل اجرای چت‌جی‌پی‌تی استفاده می‌کند.

به گفته فلش، ای‌پی‌آی چت‌جی‌پی‌تی هنگام رسیدگی به درخواست‌های HTTP، یک نقص کیفی شدید را نشان می‌دهد. ای‌پی‌آی، یک فهرست از لینک‌ها را در پارامتر urls انتظار دارد. معمولا مشخص است که هایپرلینک‌های یک وب‌سایت را می‌توان به روش‌های متفاوتی نوشت. به دلیل شیوه‌های بد برنامه‌نویسی، اوپن‌ای‌آی بررسی نمی‌کند که آیا لینک‌های ارجاع‌داده‌شده به یک منبع چندین بار در فهرست ظاهر می‌شوند یا خیر. همچنین، اوپن‌ای‌آی هیچ محدودیتی برای حداکثر تعداد لینک‌های ذخیره‌شده در پارامتر urls اعمال نمی‌کند. در نتیجه، امکان انتقال هزاران لینک در یک درخواست HTTP را فراهم می‌آورد.

بلافاصله پس از دریافت یک درخواست خوب HTTP ، اوپن‌ای‌آی درخواست HTTP را برای همه لینک‌های موجود در پارامتر urls از سرورهای شرکت که در فضای ابری مایکروسافت آژور است، آغاز می‌کند. در این مرحله، یک وب‌سایت قربانی با تلاش‌های زیادی برای اتصال موازی و درخواست‌های HTTP از سرورهای اوپن‌ای‌آی روبه‌رو می‌شود. اگرچه اوپن‌ای‌آی می‌داند که تعداد زیادی درخواست به صورت هم‌زمان به یک وب‌سایت ارسال می‌شوند، اما برای محدود کردن تعداد اتصالات به همان وب‌سایت یا حتی جلوگیری از صدور درخواست‌های تکراری به همان منبع هیچ تلاشی نمی‌کند.

بسته به تعداد لینک‌های فرستاده‌شده به اوپن‌ای‌آی از طریق پارامتر urls، تعداد زیادی از اتصالات سرورهای این شرکت ممکن است وب‌سایت قربانی را تحت تأثیر قرار دهند.

این نقص نرم‌افزاری، یک عامل تقویت قابل توجه را برای حملات بالقوه DDoS فراهم می‌کند. فلش معتقد است که اوپن‌ای‌آی فقدان فرآیندهای کنترل کیفیت را در مهندسی نرم‌افزار خود نشان داده و باید این نقص را در اسرع وقت برطرف کند.

این نقص نرم‌افزاری در ژانویه ۲۰۲۵ کشف شد و به اوپن‌ای‌آی به عنوان مالک نرم‌افزار معیوب و مایکروسافت به عنوان مالک سرورهای مسئول تعداد زیادی از درخواست‌های بالقوه مخرب اطلاع داده شد.

با وجود تلاش‌های زیاد برای برطرف کردن این نقص نرم‌افزاری، واکنش هیچ یک از طرفین در زمان مقرر ممکن نشد. تلاش‌های صورت‌گرفته به شرح زیر هستند.

۱. تماس با گروه امنیتی اوپن‌ای‌آی از طریق پلتفرم گزارش آسیب‌پذیری «باگ‌کرود»(BugCrowd) که از سوی شرکت بدون پاسخ ماند.

۲. تماس با گروه امنیتی اوپن‌ای‌آی از طریق ایمیل به disclosure@openai.com که از سوی شرکت بدون پاسخ ماند.

۳. تماس با کارکنان اوپن‌ای‌آی از طریق ارسال گزارش‌ها و توصیه‌های امنیتی به بخش Repository گیت‌هاب آنها که از سوی شرکت بدون پاسخ ماند.

۴. تماس با مسئول حریم خصوصی داده‌ها در اوپن‌ای‌آی از طریق ایمیل به privacy@openai.com و dsar@openai.com که پاسخ آن توسط هوش مصنوعی با اشاره به وب‌سایت پرسش و پاسخ نوشته شد.

۵. تماس با کارکنان پشتیبانی اوپن‌ای‌آی از طریق ایمیل به support@openai.com که پاسخ آن توسط هوش مصنوعی با اشاره به وب‌سایت پرسش و پاسخ نوشته شد.

۶. تماس با گروه امنیتی مایکروسافت از طریق ایمیل به safe@microsoft.com و abuse@microsoft.com و بسیاری دیگر که از طرف مایکروسافت بدون پاسخ ماند.

۷. تماس با گروه امنیتی مایکروسافت از طریق فرم‌های پرشده در cert.microsoft.com که پاسخ آن توسط هوش مصنوعی داده شد و این پاسخ، «پرونده بسته‌ شده» بود.

۸. تماس با گروه عملیات شبکه مایکروسافت آژور از طریق ایمیل که از طرف مایکروسافت بدون پاسخ ماند.

۹. تماس با گروه امنیتی شرکت «کلودفلر»(CloudFlare) از طریق گزارش «هکروان»(HackerOne) زیرا کلودفلر، سرور را به وب‌سایت چت‌جی‌پی‌تی ارائه می‌دهد. کارمندان هکروان از فرستادن اطلاعات به کلودفلر خودداری کردند.

فلش نوشت: از روز جمعه ۱۰ ژانویه ۲۰۲۵ پس از فرستادن گزارش‌های گوناگون از طریق کانال‌های ارتباطی قانونی، این نقص نرم‌افزاری نه توسط اوپن‌ای‌آی و مایکروسافت برطرف شد و نه وجود آن مورد تایید آنها قرار گرفت.


نورنیوز
نظرات

آگهی تبلیغاتی
آخرین اخبار
نیویورک‌تایمز: نفوذ اطلاعاتی ایران در ساختار داخلی اسرائیل فاش شد
زنگ خطر در نظام سلامت؛ 80 درصد داروخانه‌ها در معرض ورشکستگی
روبیو هشدار داد: این جنگِ ما نیست؛ باید به‌دنبال آتش‌بس باشیم
سفر هماهنگ زلنسکی و رهبران اروپایی به آمریکا برای حمایت از اوکراین
بیانیه وزارت امور خارجه در مورد محکومیت جنایات رژیم صهیونیستی و کوچاندن اجباری ساکنان غزه
ایجاد «اتاق امن» در مدارس؛ گامی برای افزایش امنیت دانش‌آموزان
تهدید وزیر جنگ اسرائیل پس از حمله موشکی یمن به سرزمین‌های اشغالی
ویتکاف: پوتین آماده پذیرش تضمین‌های امنیتی برای اوکراین است
فلج شدن زندگی شهرک‌نشینان صهیونیست در پی اعتصاب گسترده
آیین وداع با پیکر شهید اسماعیل پاشایی در بهارستان برگزار شد
متهم 27 هزار میلیاردی بازداشت و به کشور بازگردانده شد
کمبود 100 هزار پرستار در کشور؛ فرمول پرداخت اضافه‌کاری‌ها تغییر کرد؟
مرگ یک آتش نشان در آتش سوزی کنگان
هشدار اقتصاددانان برنده نوبل به نخست‌وزیر اسرائیل: اقتصاد اسرائیل در مرز نابودی
توقف مذاکرات تجاری واشنگتن و دهلی‌نو؛ آمریکا گفت‌وگوها را لغو کرد
تیم ملی بسکتبال ایران عنوان سوم کاپ آسیا را کسب کرد
نتانیاهو: جنگ تا شکست کامل حماس ادامه دارد
حادثه گروگان‌گیری در تهران؛ انگیزه مالی 2500 دلار
رئیس‌جمهور راهی نیویورک می شود
قیمت دلار و سایر ارزها امروز ‎یکشنبه 26 مرداد 1404+جدول
قیمت خودرو امروز یکشنبه 26 مرداد 1404 +جدول
قیمت طلا و سکه امروز یکشنبه 26 مرداد 1404 +جدول
نایب قهرمانی علی یزدانی در تورنمنت تنیس صربستان
بورس سبز شد؛ شاخص 45 هزار واحد رشد کرد
کوچ اجباری غزه؛ تکرار نکبت تاریخی
بازنگری ضروری است؛ به شرط تدبیر
مداردیپلماسی | سفر لاریجانی به عراق و لبنان برای حفظ موازنه قدرت در منطقه
انتقاد شدید شومر: فروختن اوکراین جایزه صلح نوبل می خواهد؟
هلاکت 6 تروریست در عملیات سپاه در سیستان و بلوچستان
ملیکا برون عنوان خانم‌گل رقابت‌های جهانی کانوپولو را کسب کرد
سرقت 3 کیلویی طلا در تاریکی قطعی برق گرگان
ترامپ در انتظار برگزاری نشست پوتین - زلنسکی
پزشکیان: از سوزاندن 700 میلیون دلار ثروت ملی در سال جلوگیری شد
لاریجانی: دشمن 10 سال برای حمله برنامه‌ریزی کرد اما در برابر مقاومت ایران ناکام ماند
امنیت غذایی در گرو سوءمدیریت وزارت جهاد
یک رسوایی اخلاقی دیگر در ارتش اسرائیل
وزر و وبال «مسیر ترامپ»
چه معاملاتی از مالیات بر سوداگری و سفته بازی معاف است؟
ثبت‌نام آزمون استخدامی بانک مرکزی آغاز شد+ لینک سایت
خرازی: امیدواریم دولت ارمنستان نگرانی‌های ایران را برطرف کند
تقریظ رهبر انقلاب بر کتاب «پاسیاد پسر خاک» منتشر می‌شود
هوش مصنوعی انتخاب رشته کنکور را هموار کرد
چرا انتشار تصویر سفیر اسرائیل در امارات جنجالی شد؟
آلمان از هماهنگی اروپا و نقش آمریکا در حمایت از اوکراین استقبال کرد
زمان افتتاح مسیر رفت فاز دوم آزادراه تهران-شمال اعلام شد
مذاکره پس از جنگ دوم؟
کاخ سفید تکذیب کرد!
درس‎های استراتژیک هفت‎گانه در جنگ 12 روزه
اقتصاد، سلامت و زندگی؛ قربانیان پنهان آلودگی هوا
ایران نما | معرفی جاذبه های گردشگری شهرهای ایران(70) «بشاگرد»
X
آگهی تبلیغاتی