×
اقتصادی
شناسه خبر : 209785
تاریخ انتشار : چهارشنبه 1403/11/03 ساعت 19:41
«چت‌جی‌پی‌تی» خطرناک است/ روبات هوشمند «اوپن‌ای‌آی» به وب‌سایت‌ها حمله می‌کند

«چت‌جی‌پی‌تی» خطرناک است/ روبات هوشمند «اوپن‌ای‌آی» به وب‌سایت‌ها حمله می‌کند

یک پژوهشگر حوزه امنیت سیستم گفت: نرم‌افزار روبات هوشمند «چت‌جی‌پی‌تی» باگ امنیتی دارد و به همین دلیل امکان حمله سایبری از طریق آن به وب‌سایت‌ها وجود دارد.

نورنیوز- گروه اقتصادی: «بنجامین فلش»(Benjamin Flesch)، پژوهشگر حوزه امنیت سیستم در یک مقاله جدید مدعی شده است که ربات‌های «چت‌جی‌پی‌تی»(ChatGPT) را از طریق ارسال درخواست HTTP به «واسط برنامه‌نویسی کاربردی» یا «ای‌پی‌آی»(API) آنها می‌توان برای «حمله محروم‌سازی از سرویس توزیع شده»(DDoS) به یک وب‌سایت تحریک کرد.

این نقص در نرم‌افزار شرکت «اوپن‌ای‌آی»(OpenAI) به ایجاد یک حمله DDoS به وب‌سایت قربانی‌ منجر می‌شود که از چندین محدوده آدرس «آی‌پی»(IP) سرویس محاسبات فضای ابری «مایکروسافت آژور»(Microsoft Azure) محل اجرای چت‌جی‌پی‌تی استفاده می‌کند.

به گفته فلش، ای‌پی‌آی چت‌جی‌پی‌تی هنگام رسیدگی به درخواست‌های HTTP، یک نقص کیفی شدید را نشان می‌دهد. ای‌پی‌آی، یک فهرست از لینک‌ها را در پارامتر urls انتظار دارد. معمولا مشخص است که هایپرلینک‌های یک وب‌سایت را می‌توان به روش‌های متفاوتی نوشت. به دلیل شیوه‌های بد برنامه‌نویسی، اوپن‌ای‌آی بررسی نمی‌کند که آیا لینک‌های ارجاع‌داده‌شده به یک منبع چندین بار در فهرست ظاهر می‌شوند یا خیر. همچنین، اوپن‌ای‌آی هیچ محدودیتی برای حداکثر تعداد لینک‌های ذخیره‌شده در پارامتر urls اعمال نمی‌کند. در نتیجه، امکان انتقال هزاران لینک در یک درخواست HTTP را فراهم می‌آورد.

بلافاصله پس از دریافت یک درخواست خوب HTTP ، اوپن‌ای‌آی درخواست HTTP را برای همه لینک‌های موجود در پارامتر urls از سرورهای شرکت که در فضای ابری مایکروسافت آژور است، آغاز می‌کند. در این مرحله، یک وب‌سایت قربانی با تلاش‌های زیادی برای اتصال موازی و درخواست‌های HTTP از سرورهای اوپن‌ای‌آی روبه‌رو می‌شود. اگرچه اوپن‌ای‌آی می‌داند که تعداد زیادی درخواست به صورت هم‌زمان به یک وب‌سایت ارسال می‌شوند، اما برای محدود کردن تعداد اتصالات به همان وب‌سایت یا حتی جلوگیری از صدور درخواست‌های تکراری به همان منبع هیچ تلاشی نمی‌کند.

بسته به تعداد لینک‌های فرستاده‌شده به اوپن‌ای‌آی از طریق پارامتر urls، تعداد زیادی از اتصالات سرورهای این شرکت ممکن است وب‌سایت قربانی را تحت تأثیر قرار دهند.

این نقص نرم‌افزاری، یک عامل تقویت قابل توجه را برای حملات بالقوه DDoS فراهم می‌کند. فلش معتقد است که اوپن‌ای‌آی فقدان فرآیندهای کنترل کیفیت را در مهندسی نرم‌افزار خود نشان داده و باید این نقص را در اسرع وقت برطرف کند.

این نقص نرم‌افزاری در ژانویه ۲۰۲۵ کشف شد و به اوپن‌ای‌آی به عنوان مالک نرم‌افزار معیوب و مایکروسافت به عنوان مالک سرورهای مسئول تعداد زیادی از درخواست‌های بالقوه مخرب اطلاع داده شد.

با وجود تلاش‌های زیاد برای برطرف کردن این نقص نرم‌افزاری، واکنش هیچ یک از طرفین در زمان مقرر ممکن نشد. تلاش‌های صورت‌گرفته به شرح زیر هستند.

۱. تماس با گروه امنیتی اوپن‌ای‌آی از طریق پلتفرم گزارش آسیب‌پذیری «باگ‌کرود»(BugCrowd) که از سوی شرکت بدون پاسخ ماند.

۲. تماس با گروه امنیتی اوپن‌ای‌آی از طریق ایمیل به disclosure@openai.com که از سوی شرکت بدون پاسخ ماند.

۳. تماس با کارکنان اوپن‌ای‌آی از طریق ارسال گزارش‌ها و توصیه‌های امنیتی به بخش Repository گیت‌هاب آنها که از سوی شرکت بدون پاسخ ماند.

۴. تماس با مسئول حریم خصوصی داده‌ها در اوپن‌ای‌آی از طریق ایمیل به privacy@openai.com و dsar@openai.com که پاسخ آن توسط هوش مصنوعی با اشاره به وب‌سایت پرسش و پاسخ نوشته شد.

۵. تماس با کارکنان پشتیبانی اوپن‌ای‌آی از طریق ایمیل به support@openai.com که پاسخ آن توسط هوش مصنوعی با اشاره به وب‌سایت پرسش و پاسخ نوشته شد.

۶. تماس با گروه امنیتی مایکروسافت از طریق ایمیل به safe@microsoft.com و abuse@microsoft.com و بسیاری دیگر که از طرف مایکروسافت بدون پاسخ ماند.

۷. تماس با گروه امنیتی مایکروسافت از طریق فرم‌های پرشده در cert.microsoft.com که پاسخ آن توسط هوش مصنوعی داده شد و این پاسخ، «پرونده بسته‌ شده» بود.

۸. تماس با گروه عملیات شبکه مایکروسافت آژور از طریق ایمیل که از طرف مایکروسافت بدون پاسخ ماند.

۹. تماس با گروه امنیتی شرکت «کلودفلر»(CloudFlare) از طریق گزارش «هکروان»(HackerOne) زیرا کلودفلر، سرور را به وب‌سایت چت‌جی‌پی‌تی ارائه می‌دهد. کارمندان هکروان از فرستادن اطلاعات به کلودفلر خودداری کردند.

فلش نوشت: از روز جمعه ۱۰ ژانویه ۲۰۲۵ پس از فرستادن گزارش‌های گوناگون از طریق کانال‌های ارتباطی قانونی، این نقص نرم‌افزاری نه توسط اوپن‌ای‌آی و مایکروسافت برطرف شد و نه وجود آن مورد تایید آنها قرار گرفت.


نورنیوز
نظرات

آخرین اخبار
ارتش: پهپاد «لوکاس» دشمن در جزیره قشم ساقط شد
مخالفت پکن با حمله به تاسیسات اتمی ایران
تداوم خدمات‌رسانی ستاد سفر به مسافران نوروزی در پایتخت
الگوی انسجام ملی در بیانات رهبر شهید (ره)
اعلام نرخ حق بیمه سلامت 1405 بر اساس دهک‌های درآمدی
ولایتی: هرگونه تجاوز زمینی، دفاع مقدس رمضان را تاریخی می‌کند
دستور عارف برای تأمین کالاهای اساسی و تسهیل ترخیص در شرایط جنگی
محکومیت جهانی اعمال محدودیت بر مسجدالاقصی و کلیسای «قیامت»
پیکر مطهر شهید دریابان تنگسیری در آبادان تدفین می‌شود
اعتراف ارتش اسرائیل به کشته شدن 4 نظامی در نبرد جنوب لبنان
آریا یوسفی: تیم ملی در جام جهانی افتخارآفرینی می‌کند
عاملان حمله لانچری به یک نهاد در تهران اعدام شدند
تعیین زمان جلسه انتخاب رئیس‌جمهور عراق در پارلمان
قدردانی رئیس‌جمهور از ایستادگی مردم عراق در کنار ایران
همکاری اطلاعاتی با رژیم صهیونیستی مجازات اعدام دارد
آخرین جزییات حملات دشمن آمریکایی-صهیونی به ایران/ بمباران حسینیه اعظم زنجان
ترخیص بیش از 2.2 میلیون تن کالای اساسی از گمرکات کشور
قیمت دلار و سایر ارزها امروز سه شنبه 11 فروردین 1405+جدول
موج 88 وعده صادق اجرا شد/ضربات مهلک سپاه به اهداف تروریست‌های آمریکایی- صهیونی
دولت در تأمین نیازهای اساسی کشور بدون اختلال تلاش می‌کند
نزدیکتر بیایید؛ کلاه سبزها مشتاقانه در انتظارتان هستند!
نزدیک تر بیایید.... منتظرتان هستیم
پیام تسلیت رئیس سازمان محیط‌زیست در پی شهادت نیروهای منابع طبیعی
جنایات دشمنان بر رسوایی آن‌ها می‌افزاید
اعلام انجام پنج عملیات علیه پایگاه‌های آمریکا توسط مقاومت اسلامی عراق
دشمنان آرزوی تسلط بر تنگه هرمز را به گور می‌برند/پای هر متجاوزی را قطع می‌کنیم
دفاع مقدس سه ‌هزار ساله
چرخه فضیلت‌مند امنیت ملی و پیشرفت اقتصادی
توضیح شرکت توزیع برق تهران درباره اختلال صبحگاهی
ارائه 25 هزار خدمت فوری و شناسایی بیش از هزار پرونده سایبری در یک ماه
حمله پهپادی به نفتکش کویتی در نزدیکی دوبی
جهاد کشاورزی تهران: مرغ در بازار به اندازه کافی موجود است
سیاست نامه | وقتی دشمن سیاست عقلانی را ترور کرد
اخراج یک دیپلمات بریتانیایی به اتهام جاسوسی در روسیه
افزایش 40درصدی آمار اهدای خون در 10 روز اول جنگ
سازمان هواشناسی اعلام کرد: باران و برف در اکثر مناطق کشور
محبوبیت ترامپ به کمتر از 40 درصد رسید
سناتور روس: ایران بارها قربانی تجاوز آمریکا یا اسرائیل شد،‌ اما کسی جرأت حمله به کره شمالی
امتحانات هماهنگ کشوری دوره متوسطه اول لغو شد/اعلام زمان جدید برگزاری امتحانات
روسیه: آژانس اتمی به‌دلیل تهدیدات آمریکا حملات ژوئن 2025 به ایران را محکوم نکرد
مِرتس و الشرع: بمباران ایران تغییری در حاکمیت ایجاد نمی‌کند و راهگشا نیست
پیام فرمانده اسبق نیروی دریایی سپاه در پی شهادت سردار تنگسیری
سی‌ان‌ان به نقل از منابع آگاه در دولت آمریکا: واشنگتن همچنان به دنبال گفت وگو با ایران است
جزئیات قطعی موقت برق در برخی مناطق تهران اعلام شد/برق مناطق شرق تهران وصل شد
وزارت بهداشت رژیم صهیونیستی تلفات این رژیم در جنگ رمضان را اعلام کرد
فایننشال تایمز: ایران می‌تواند از جنگ قدرتمندتر خارج شود
رضا نصری: اگر ترامپ تهدیدش در «جنگ زیرساخت‌ها» را عملی کند...
پیام مجلس خبرگان رهبری در پی شهادت دریابان تنگسیری
سناتور آمریکایی: پیش از اینکه هزینه‌ها گران‌تر از این شود باید جنگ با ایران را تمام کنیم
ادعای وال استریت ژورنال: ترامپ حاضر به پایان جنگ است