×
اقتصادی
شناسه خبر : 209785
تاریخ انتشار :

«چت‌جی‌پی‌تی» خطرناک است/ روبات هوشمند «اوپن‌ای‌آی» به وب‌سایت‌ها حمله می‌کند

یک پژوهشگر حوزه امنیت سیستم گفت: نرم‌افزار روبات هوشمند «چت‌جی‌پی‌تی» باگ امنیتی دارد و به همین دلیل امکان حمله سایبری از طریق آن به وب‌سایت‌ها وجود دارد.

نورنیوز- گروه اقتصادی: «بنجامین فلش»(Benjamin Flesch)، پژوهشگر حوزه امنیت سیستم در یک مقاله جدید مدعی شده است که ربات‌های «چت‌جی‌پی‌تی»(ChatGPT) را از طریق ارسال درخواست HTTP به «واسط برنامه‌نویسی کاربردی» یا «ای‌پی‌آی»(API) آنها می‌توان برای «حمله محروم‌سازی از سرویس توزیع شده»(DDoS) به یک وب‌سایت تحریک کرد.

این نقص در نرم‌افزار شرکت «اوپن‌ای‌آی»(OpenAI) به ایجاد یک حمله DDoS به وب‌سایت قربانی‌ منجر می‌شود که از چندین محدوده آدرس «آی‌پی»(IP) سرویس محاسبات فضای ابری «مایکروسافت آژور»(Microsoft Azure) محل اجرای چت‌جی‌پی‌تی استفاده می‌کند.

به گفته فلش، ای‌پی‌آی چت‌جی‌پی‌تی هنگام رسیدگی به درخواست‌های HTTP، یک نقص کیفی شدید را نشان می‌دهد. ای‌پی‌آی، یک فهرست از لینک‌ها را در پارامتر urls انتظار دارد. معمولا مشخص است که هایپرلینک‌های یک وب‌سایت را می‌توان به روش‌های متفاوتی نوشت. به دلیل شیوه‌های بد برنامه‌نویسی، اوپن‌ای‌آی بررسی نمی‌کند که آیا لینک‌های ارجاع‌داده‌شده به یک منبع چندین بار در فهرست ظاهر می‌شوند یا خیر. همچنین، اوپن‌ای‌آی هیچ محدودیتی برای حداکثر تعداد لینک‌های ذخیره‌شده در پارامتر urls اعمال نمی‌کند. در نتیجه، امکان انتقال هزاران لینک در یک درخواست HTTP را فراهم می‌آورد.

بلافاصله پس از دریافت یک درخواست خوب HTTP ، اوپن‌ای‌آی درخواست HTTP را برای همه لینک‌های موجود در پارامتر urls از سرورهای شرکت که در فضای ابری مایکروسافت آژور است، آغاز می‌کند. در این مرحله، یک وب‌سایت قربانی با تلاش‌های زیادی برای اتصال موازی و درخواست‌های HTTP از سرورهای اوپن‌ای‌آی روبه‌رو می‌شود. اگرچه اوپن‌ای‌آی می‌داند که تعداد زیادی درخواست به صورت هم‌زمان به یک وب‌سایت ارسال می‌شوند، اما برای محدود کردن تعداد اتصالات به همان وب‌سایت یا حتی جلوگیری از صدور درخواست‌های تکراری به همان منبع هیچ تلاشی نمی‌کند.

بسته به تعداد لینک‌های فرستاده‌شده به اوپن‌ای‌آی از طریق پارامتر urls، تعداد زیادی از اتصالات سرورهای این شرکت ممکن است وب‌سایت قربانی را تحت تأثیر قرار دهند.

این نقص نرم‌افزاری، یک عامل تقویت قابل توجه را برای حملات بالقوه DDoS فراهم می‌کند. فلش معتقد است که اوپن‌ای‌آی فقدان فرآیندهای کنترل کیفیت را در مهندسی نرم‌افزار خود نشان داده و باید این نقص را در اسرع وقت برطرف کند.

این نقص نرم‌افزاری در ژانویه ۲۰۲۵ کشف شد و به اوپن‌ای‌آی به عنوان مالک نرم‌افزار معیوب و مایکروسافت به عنوان مالک سرورهای مسئول تعداد زیادی از درخواست‌های بالقوه مخرب اطلاع داده شد.

با وجود تلاش‌های زیاد برای برطرف کردن این نقص نرم‌افزاری، واکنش هیچ یک از طرفین در زمان مقرر ممکن نشد. تلاش‌های صورت‌گرفته به شرح زیر هستند.

۱. تماس با گروه امنیتی اوپن‌ای‌آی از طریق پلتفرم گزارش آسیب‌پذیری «باگ‌کرود»(BugCrowd) که از سوی شرکت بدون پاسخ ماند.

۲. تماس با گروه امنیتی اوپن‌ای‌آی از طریق ایمیل به disclosure@openai.com که از سوی شرکت بدون پاسخ ماند.

۳. تماس با کارکنان اوپن‌ای‌آی از طریق ارسال گزارش‌ها و توصیه‌های امنیتی به بخش Repository گیت‌هاب آنها که از سوی شرکت بدون پاسخ ماند.

۴. تماس با مسئول حریم خصوصی داده‌ها در اوپن‌ای‌آی از طریق ایمیل به privacy@openai.com و dsar@openai.com که پاسخ آن توسط هوش مصنوعی با اشاره به وب‌سایت پرسش و پاسخ نوشته شد.

۵. تماس با کارکنان پشتیبانی اوپن‌ای‌آی از طریق ایمیل به support@openai.com که پاسخ آن توسط هوش مصنوعی با اشاره به وب‌سایت پرسش و پاسخ نوشته شد.

۶. تماس با گروه امنیتی مایکروسافت از طریق ایمیل به safe@microsoft.com و abuse@microsoft.com و بسیاری دیگر که از طرف مایکروسافت بدون پاسخ ماند.

۷. تماس با گروه امنیتی مایکروسافت از طریق فرم‌های پرشده در cert.microsoft.com که پاسخ آن توسط هوش مصنوعی داده شد و این پاسخ، «پرونده بسته‌ شده» بود.

۸. تماس با گروه عملیات شبکه مایکروسافت آژور از طریق ایمیل که از طرف مایکروسافت بدون پاسخ ماند.

۹. تماس با گروه امنیتی شرکت «کلودفلر»(CloudFlare) از طریق گزارش «هکروان»(HackerOne) زیرا کلودفلر، سرور را به وب‌سایت چت‌جی‌پی‌تی ارائه می‌دهد. کارمندان هکروان از فرستادن اطلاعات به کلودفلر خودداری کردند.

فلش نوشت: از روز جمعه ۱۰ ژانویه ۲۰۲۵ پس از فرستادن گزارش‌های گوناگون از طریق کانال‌های ارتباطی قانونی، این نقص نرم‌افزاری نه توسط اوپن‌ای‌آی و مایکروسافت برطرف شد و نه وجود آن مورد تایید آنها قرار گرفت.


نورنیوز
نظرات

آگهی تبلیغاتی
آخرین اخبار
رئیس مجلس: تروریسم در زاهدان انتقام دشمن از مقاومت مردم ایران بود
وضعیت آب و هوا امروز یکشنبه 5 مرداد 1404+ وضعیت استان‌ها
کسب 3 طلا و یک نقره توسط تیم ایران در المپیاد جهانی زیست‌شناسی
انتقاد درویش از زنوزی؛ اگر حق با شماست، چرا دنبال مصالحه‌اید؟
سرژ اوریه در آستانه پیوستن به پرسپولیس+ عکس
تکذیب شایعات پرآبی سدهای تهران:/وضعیت منابع آبی بحرانی است
رژیم صهیونیستی تهدید کرد؛ کشتی «حنظله» را توقیف می کنیم
کریستیانو رونالدو همچنان در رتبه اول پردرآمدترین فوتبالیست‌ های جهان
احداث سازه مجاور برج آزادی بدون تایید میراث فرهنگی!
تخت‌روانچی: غنی‌سازی باید جزء جدایی‌ناپذیر هر توافقی باشد/مذاکره باید برد-برد باشد
ورود 117 کامیون کمک بشردوستانه به نوار غزه
ایران در عملیات «بشارت فتح» به پایگاه العدید چه چیزی را هدف قرار داد؟+فیلم
سردار ابن‌رضا جانشین وزیر دفاع شد
نورنما | کودکان چه نقشی در جنگ دارند؟
یک کفش کتانی، راز سرقت میلیاردی در تهران را فاش کرد
اربعین زنان؛ کنشگری خیر دینی زنان ایرانی عراقی در آیین پیاده‌روی اربعین
امیدی تازه در درمان تومورهای مقاوم
دستور وزیر کشور برای پیگیری حادثه زاهدان/عارف و اژه‌ای پیام دادند، مولوی عبدالحمید بیانیه
عکس های منتخب ایران، شنبه 4 مرداد 1404
چرخش خطرناک قدرت؛ از دوحزبی‌گری تا فاشیسم
دوربین‌ شهروندان راست می‌گوید یا آمار و تحلیل دولت؟
زلزله 4.7 ریشتری در عسلویه/ تاسیسات نفت و گاز آسیبی ندیدند
قدرت‌نمایی هواوی با رونمایی از سیستم پیشرفته‌تر از انویدیا
چگونه با پویش «کلیک امن» پلیس فتا گرفتار کلاهبرداران اینترنتی نشویم؟
جزئیات زمانبندی جدید دانشگاه آزاد برای جاماندگان امتحانات نیمسال دوم
مسیر اربعین برای مشمولان فاقد معافیت در اربعین 1404 بسته است!
ماکرون در مورد ایران با سران آلمان و انگلیس رایزنی کرد
600 جایگاه CNG در جنگ 12 روزه گاز رایگان عرضه کردند
نصب سیستم اعلان عمومی آژیر هشدار در تهران آغاز شد
«ابرقویی‌نژاد» به پرسپولیس پیوست
ایرانخودرو نصف مشتریانش را از دست داد!
توضیحات سخنگوی سپاه درباره نقش شهدای اقتدار در توسعه قدرت‌ دفاعی ایران
نوراینفو | دانستنی‌هایی در مورد سفر اربعین
قیمت طلا و سکه امروز شنبه 4 مرداد 1404
کاهش 100 میلیون متر مکعبی ذخایر سد کرج نسبت به پارسال +فیلم
عملیات تروریستی در زاهدان؛ حلقه تکمیلی جنگ ترکیبی علیه ایران
برانکو: از ایران پیشنهاد دارم!
بیانیه 191 فعال سیاسی و فرهنگی: «روز ایستادن پای ایران است»
نخست‌وزیر مالزی: اسرائیل باید از سازمان ملل اخراج شود + فیلم
انقلاب در حمل‌ونقل پایتخت با تاکسی اینترنتی شهرداری تهران
ترجیحات ایران و اروپا در استانبول
طرح بیمه رانندگان کامیون در مجلس کلید خورد
کمیته بین‌المللی صلیب سرخ: هیچ عذری برای آنچه در غزه می‌گذرد پذیرفتنی نیست
قیمت دلار امروز شنبه 4 مرداد 1404
نبرد نان؛ نقشه جدید قدرت از مزرعه تا مرزهای ژئوپلیتیک
کشتی «حنظله» با وجود تهدید توسط 30 پهپاد به غزه نزدیک می‌شود
یمن باز هم با موشک «فلسطین 2» به اسرائیل حمله کرد
ترامپ: «در آستانه تحقق بزرگ‌ترین توافق تجاری با اروپا هستیم»
قیمت خودرو امروز شنبه 4 مرداد 1404
سخنگوی شورای نگهبان: طرح مالیات بر سوداگری و سفته‌بازی در شورای نگهبان تایید شد
X
آگهی تبلیغاتی