×
اقتصادی
شناسه خبر : 209785
تاریخ انتشار :

«چت‌جی‌پی‌تی» خطرناک است/ روبات هوشمند «اوپن‌ای‌آی» به وب‌سایت‌ها حمله می‌کند

یک پژوهشگر حوزه امنیت سیستم گفت: نرم‌افزار روبات هوشمند «چت‌جی‌پی‌تی» باگ امنیتی دارد و به همین دلیل امکان حمله سایبری از طریق آن به وب‌سایت‌ها وجود دارد.

نورنیوز- گروه اقتصادی: «بنجامین فلش»(Benjamin Flesch)، پژوهشگر حوزه امنیت سیستم در یک مقاله جدید مدعی شده است که ربات‌های «چت‌جی‌پی‌تی»(ChatGPT) را از طریق ارسال درخواست HTTP به «واسط برنامه‌نویسی کاربردی» یا «ای‌پی‌آی»(API) آنها می‌توان برای «حمله محروم‌سازی از سرویس توزیع شده»(DDoS) به یک وب‌سایت تحریک کرد.

این نقص در نرم‌افزار شرکت «اوپن‌ای‌آی»(OpenAI) به ایجاد یک حمله DDoS به وب‌سایت قربانی‌ منجر می‌شود که از چندین محدوده آدرس «آی‌پی»(IP) سرویس محاسبات فضای ابری «مایکروسافت آژور»(Microsoft Azure) محل اجرای چت‌جی‌پی‌تی استفاده می‌کند.

به گفته فلش، ای‌پی‌آی چت‌جی‌پی‌تی هنگام رسیدگی به درخواست‌های HTTP، یک نقص کیفی شدید را نشان می‌دهد. ای‌پی‌آی، یک فهرست از لینک‌ها را در پارامتر urls انتظار دارد. معمولا مشخص است که هایپرلینک‌های یک وب‌سایت را می‌توان به روش‌های متفاوتی نوشت. به دلیل شیوه‌های بد برنامه‌نویسی، اوپن‌ای‌آی بررسی نمی‌کند که آیا لینک‌های ارجاع‌داده‌شده به یک منبع چندین بار در فهرست ظاهر می‌شوند یا خیر. همچنین، اوپن‌ای‌آی هیچ محدودیتی برای حداکثر تعداد لینک‌های ذخیره‌شده در پارامتر urls اعمال نمی‌کند. در نتیجه، امکان انتقال هزاران لینک در یک درخواست HTTP را فراهم می‌آورد.

بلافاصله پس از دریافت یک درخواست خوب HTTP ، اوپن‌ای‌آی درخواست HTTP را برای همه لینک‌های موجود در پارامتر urls از سرورهای شرکت که در فضای ابری مایکروسافت آژور است، آغاز می‌کند. در این مرحله، یک وب‌سایت قربانی با تلاش‌های زیادی برای اتصال موازی و درخواست‌های HTTP از سرورهای اوپن‌ای‌آی روبه‌رو می‌شود. اگرچه اوپن‌ای‌آی می‌داند که تعداد زیادی درخواست به صورت هم‌زمان به یک وب‌سایت ارسال می‌شوند، اما برای محدود کردن تعداد اتصالات به همان وب‌سایت یا حتی جلوگیری از صدور درخواست‌های تکراری به همان منبع هیچ تلاشی نمی‌کند.

بسته به تعداد لینک‌های فرستاده‌شده به اوپن‌ای‌آی از طریق پارامتر urls، تعداد زیادی از اتصالات سرورهای این شرکت ممکن است وب‌سایت قربانی را تحت تأثیر قرار دهند.

این نقص نرم‌افزاری، یک عامل تقویت قابل توجه را برای حملات بالقوه DDoS فراهم می‌کند. فلش معتقد است که اوپن‌ای‌آی فقدان فرآیندهای کنترل کیفیت را در مهندسی نرم‌افزار خود نشان داده و باید این نقص را در اسرع وقت برطرف کند.

این نقص نرم‌افزاری در ژانویه ۲۰۲۵ کشف شد و به اوپن‌ای‌آی به عنوان مالک نرم‌افزار معیوب و مایکروسافت به عنوان مالک سرورهای مسئول تعداد زیادی از درخواست‌های بالقوه مخرب اطلاع داده شد.

با وجود تلاش‌های زیاد برای برطرف کردن این نقص نرم‌افزاری، واکنش هیچ یک از طرفین در زمان مقرر ممکن نشد. تلاش‌های صورت‌گرفته به شرح زیر هستند.

۱. تماس با گروه امنیتی اوپن‌ای‌آی از طریق پلتفرم گزارش آسیب‌پذیری «باگ‌کرود»(BugCrowd) که از سوی شرکت بدون پاسخ ماند.

۲. تماس با گروه امنیتی اوپن‌ای‌آی از طریق ایمیل به disclosure@openai.com که از سوی شرکت بدون پاسخ ماند.

۳. تماس با کارکنان اوپن‌ای‌آی از طریق ارسال گزارش‌ها و توصیه‌های امنیتی به بخش Repository گیت‌هاب آنها که از سوی شرکت بدون پاسخ ماند.

۴. تماس با مسئول حریم خصوصی داده‌ها در اوپن‌ای‌آی از طریق ایمیل به privacy@openai.com و dsar@openai.com که پاسخ آن توسط هوش مصنوعی با اشاره به وب‌سایت پرسش و پاسخ نوشته شد.

۵. تماس با کارکنان پشتیبانی اوپن‌ای‌آی از طریق ایمیل به support@openai.com که پاسخ آن توسط هوش مصنوعی با اشاره به وب‌سایت پرسش و پاسخ نوشته شد.

۶. تماس با گروه امنیتی مایکروسافت از طریق ایمیل به safe@microsoft.com و abuse@microsoft.com و بسیاری دیگر که از طرف مایکروسافت بدون پاسخ ماند.

۷. تماس با گروه امنیتی مایکروسافت از طریق فرم‌های پرشده در cert.microsoft.com که پاسخ آن توسط هوش مصنوعی داده شد و این پاسخ، «پرونده بسته‌ شده» بود.

۸. تماس با گروه عملیات شبکه مایکروسافت آژور از طریق ایمیل که از طرف مایکروسافت بدون پاسخ ماند.

۹. تماس با گروه امنیتی شرکت «کلودفلر»(CloudFlare) از طریق گزارش «هکروان»(HackerOne) زیرا کلودفلر، سرور را به وب‌سایت چت‌جی‌پی‌تی ارائه می‌دهد. کارمندان هکروان از فرستادن اطلاعات به کلودفلر خودداری کردند.

فلش نوشت: از روز جمعه ۱۰ ژانویه ۲۰۲۵ پس از فرستادن گزارش‌های گوناگون از طریق کانال‌های ارتباطی قانونی، این نقص نرم‌افزاری نه توسط اوپن‌ای‌آی و مایکروسافت برطرف شد و نه وجود آن مورد تایید آنها قرار گرفت.


نورنیوز
نظرات
آگهی تبلیغاتی
آخرین اخبار
معاون استاندار اصفهان: حادثه نطنز بدون تلفات و آلودگی هسته‌ای بود
ایران خواستار نشست فوری شورای امنیت برای رسیدگی به تجاوز نظامی رژیم صهیونیستی شد
سخنگوی دولت: پاسخ ایران قاطع، مشروع و در زمان مناسب خواهد بود
لحظه حمله جنگنده‌های اسرائیل به تبریز+ فیلم
قالیباف: وقت، وقت انتقام است و این انتقام به هر طریقی و با هر ابزاری گرفته خواهد شد
تصاویر منزل شهید دکتر عبدالحمید مینوچهر
سید حسن خمینی: امروز، وحدت حول محور ایران اسلامی راه حفظ کشور از تجاوزات و تهدیدات است
تصاویر منزل شهید ذوالفقاری، استاد هسته‌ای دانشگاه بهشتی+ فیلم
بخشی از پیام رهبر معظم انقلاب اسلامی در توئیت عبری صفحۀ رهبر انقلاب
واکنش‌های بین‌المللی و موج محکومیت جهانی علیه حمله اسرائیل به ایران
شهادت 6 دانشمند هسته‌ای در حمله تروریستی رژیم صهیونیستی
هواپیمای نخست‌وزیر اسرائیل به مقصدی نامعلوم پرواز کرد
شهید سلامی: فقط آرزو دارم که به شهدا و حاج قاسم بپیوندم+ فیلم
تصویری از پهپاد شاهد در آسمان عراق که در حال عزیمت به سرزمین‌های اشغالی است+ فیلم
مقامات اسرائیلی تحت حفاظت کامل قرار گرفتند
نفت در آستانه جهش تاریخی؛ بازار جهانی پس از حمله به ایران لرزید
اقامت زائران ایرانی در عربستان تمدید و پروازها فعلاً لغو شد
محکومیت قاطع عربستان سعودی علیه حملات رژیم صهیونیستی به ایران
شهادت یک نظامی در پی حمله اسرائیل به پادگان بعثت بروجرد
تل‌آویو: ایران 100 پهپاد به سمت اسرائیل پرتاب کرده است+ فیلم
لحظه برخورد موشک به سایت هسته‌ای نطنز+فیلم
رنجبر جانشین شهید طهرانچی در دانشگاه آزاد شد
برق تهران در شرایط پایدار است
حال دریابان شمخانی وخیم است
بیانیه دولت جمهوری اسلامی ایران
با دستور رهبر معظم انقلاب فرمانده موقت کل نیرو های مسلح جمهوری اسلامی ایران منصوب شد
نخستین واکنش ترامپ به حملات رژیم صهیونیستی به ایران
اطلاعیه روابط عمومی دانشگاه آزاد اسلامی در پی شهادت دکتر محمد مهدی طهرانچی
وزارت دفاع: نیروهای مسلح آماده مجازاتی سخت و عبرت‌آموز است
گزارش تصویری | تجاوز رژیم صهیونیستی به مناطقی از کشور
هیچ آسیبی به تاسیسات نفتی کشور وارد نشده / سوخت رسانی ادامه دارد
اطلاعیه وزارت کشور در پی حمله رژیم صهیونیستی به نقاطی از کشور
ارتش: درس تلخی به رژیم صهیونیستی خواهیم داد
بیانیه وزارت امور خارجه در خصوص تجاوز نظامی رژبم صهیونیستی علیه ایران
غندی‌پور: تصمیم بعدی‌ام هنوز مشخص نیست!
روابط عمومی سپاه پاسداران انقلاب اسلامی پیام تسلیت صادرکرد
️ پیام رهبر معظم انقلاب خطاب به ملت بزرگ ایران در پی جنایت سحرگاه امروز رژیم صهیونیستی
بولیوی در آتش اعتراض؛ کشته‌شدن نیروهای امنیتی
هشدار پلیس: ممنوعیت حمل بار با ناوگان مسافربری
تبلیغ عجیب سایت شرط بندی در آنتن صداوسیما+ فیلم
سخنگوی ستادکل نیروهای مسلح:ایران به رژیم صهیونیستی پاسخ سنگینی خواهد داد+فیلم
فرسودگی شغلی؛یکی از دلایل اصلی استعفای زودهنگام کارکنان در ایران
گوشی قاپی عجیب راکب موتورسوار در خیابان گاز مشهد + فیلم
فروش مشروبات الکلی در بستنی فروشی در تهران
ناصر علیخواه، نویسنده، معلم و پژوهشگر درگذشت
واردات خودرو با ارز شخصی در راه است!
نوجوان ایرانی در رقابت‌های جهانی پینگ‌پنگ طلا گرفت
قتل کبری رضایی دختر افغان توسط مرد ایرانی + جزئیات
پیام تسلیت پزشکیان به هند پس از فاجعه هوایی مرگبار
جام جهانی باشگاه‌ها 2025 با قضاوت فغانی بزگزار می شود
X
آگهی تبلیغاتی