×
اقتصادی
شناسه خبر : 209785
تاریخ انتشار :

«چت‌جی‌پی‌تی» خطرناک است/ روبات هوشمند «اوپن‌ای‌آی» به وب‌سایت‌ها حمله می‌کند

یک پژوهشگر حوزه امنیت سیستم گفت: نرم‌افزار روبات هوشمند «چت‌جی‌پی‌تی» باگ امنیتی دارد و به همین دلیل امکان حمله سایبری از طریق آن به وب‌سایت‌ها وجود دارد.

نورنیوز- گروه اقتصادی: «بنجامین فلش»(Benjamin Flesch)، پژوهشگر حوزه امنیت سیستم در یک مقاله جدید مدعی شده است که ربات‌های «چت‌جی‌پی‌تی»(ChatGPT) را از طریق ارسال درخواست HTTP به «واسط برنامه‌نویسی کاربردی» یا «ای‌پی‌آی»(API) آنها می‌توان برای «حمله محروم‌سازی از سرویس توزیع شده»(DDoS) به یک وب‌سایت تحریک کرد.

این نقص در نرم‌افزار شرکت «اوپن‌ای‌آی»(OpenAI) به ایجاد یک حمله DDoS به وب‌سایت قربانی‌ منجر می‌شود که از چندین محدوده آدرس «آی‌پی»(IP) سرویس محاسبات فضای ابری «مایکروسافت آژور»(Microsoft Azure) محل اجرای چت‌جی‌پی‌تی استفاده می‌کند.

به گفته فلش، ای‌پی‌آی چت‌جی‌پی‌تی هنگام رسیدگی به درخواست‌های HTTP، یک نقص کیفی شدید را نشان می‌دهد. ای‌پی‌آی، یک فهرست از لینک‌ها را در پارامتر urls انتظار دارد. معمولا مشخص است که هایپرلینک‌های یک وب‌سایت را می‌توان به روش‌های متفاوتی نوشت. به دلیل شیوه‌های بد برنامه‌نویسی، اوپن‌ای‌آی بررسی نمی‌کند که آیا لینک‌های ارجاع‌داده‌شده به یک منبع چندین بار در فهرست ظاهر می‌شوند یا خیر. همچنین، اوپن‌ای‌آی هیچ محدودیتی برای حداکثر تعداد لینک‌های ذخیره‌شده در پارامتر urls اعمال نمی‌کند. در نتیجه، امکان انتقال هزاران لینک در یک درخواست HTTP را فراهم می‌آورد.

بلافاصله پس از دریافت یک درخواست خوب HTTP ، اوپن‌ای‌آی درخواست HTTP را برای همه لینک‌های موجود در پارامتر urls از سرورهای شرکت که در فضای ابری مایکروسافت آژور است، آغاز می‌کند. در این مرحله، یک وب‌سایت قربانی با تلاش‌های زیادی برای اتصال موازی و درخواست‌های HTTP از سرورهای اوپن‌ای‌آی روبه‌رو می‌شود. اگرچه اوپن‌ای‌آی می‌داند که تعداد زیادی درخواست به صورت هم‌زمان به یک وب‌سایت ارسال می‌شوند، اما برای محدود کردن تعداد اتصالات به همان وب‌سایت یا حتی جلوگیری از صدور درخواست‌های تکراری به همان منبع هیچ تلاشی نمی‌کند.

بسته به تعداد لینک‌های فرستاده‌شده به اوپن‌ای‌آی از طریق پارامتر urls، تعداد زیادی از اتصالات سرورهای این شرکت ممکن است وب‌سایت قربانی را تحت تأثیر قرار دهند.

این نقص نرم‌افزاری، یک عامل تقویت قابل توجه را برای حملات بالقوه DDoS فراهم می‌کند. فلش معتقد است که اوپن‌ای‌آی فقدان فرآیندهای کنترل کیفیت را در مهندسی نرم‌افزار خود نشان داده و باید این نقص را در اسرع وقت برطرف کند.

این نقص نرم‌افزاری در ژانویه ۲۰۲۵ کشف شد و به اوپن‌ای‌آی به عنوان مالک نرم‌افزار معیوب و مایکروسافت به عنوان مالک سرورهای مسئول تعداد زیادی از درخواست‌های بالقوه مخرب اطلاع داده شد.

با وجود تلاش‌های زیاد برای برطرف کردن این نقص نرم‌افزاری، واکنش هیچ یک از طرفین در زمان مقرر ممکن نشد. تلاش‌های صورت‌گرفته به شرح زیر هستند.

۱. تماس با گروه امنیتی اوپن‌ای‌آی از طریق پلتفرم گزارش آسیب‌پذیری «باگ‌کرود»(BugCrowd) که از سوی شرکت بدون پاسخ ماند.

۲. تماس با گروه امنیتی اوپن‌ای‌آی از طریق ایمیل به disclosure@openai.com که از سوی شرکت بدون پاسخ ماند.

۳. تماس با کارکنان اوپن‌ای‌آی از طریق ارسال گزارش‌ها و توصیه‌های امنیتی به بخش Repository گیت‌هاب آنها که از سوی شرکت بدون پاسخ ماند.

۴. تماس با مسئول حریم خصوصی داده‌ها در اوپن‌ای‌آی از طریق ایمیل به privacy@openai.com و dsar@openai.com که پاسخ آن توسط هوش مصنوعی با اشاره به وب‌سایت پرسش و پاسخ نوشته شد.

۵. تماس با کارکنان پشتیبانی اوپن‌ای‌آی از طریق ایمیل به support@openai.com که پاسخ آن توسط هوش مصنوعی با اشاره به وب‌سایت پرسش و پاسخ نوشته شد.

۶. تماس با گروه امنیتی مایکروسافت از طریق ایمیل به safe@microsoft.com و abuse@microsoft.com و بسیاری دیگر که از طرف مایکروسافت بدون پاسخ ماند.

۷. تماس با گروه امنیتی مایکروسافت از طریق فرم‌های پرشده در cert.microsoft.com که پاسخ آن توسط هوش مصنوعی داده شد و این پاسخ، «پرونده بسته‌ شده» بود.

۸. تماس با گروه عملیات شبکه مایکروسافت آژور از طریق ایمیل که از طرف مایکروسافت بدون پاسخ ماند.

۹. تماس با گروه امنیتی شرکت «کلودفلر»(CloudFlare) از طریق گزارش «هکروان»(HackerOne) زیرا کلودفلر، سرور را به وب‌سایت چت‌جی‌پی‌تی ارائه می‌دهد. کارمندان هکروان از فرستادن اطلاعات به کلودفلر خودداری کردند.

فلش نوشت: از روز جمعه ۱۰ ژانویه ۲۰۲۵ پس از فرستادن گزارش‌های گوناگون از طریق کانال‌های ارتباطی قانونی، این نقص نرم‌افزاری نه توسط اوپن‌ای‌آی و مایکروسافت برطرف شد و نه وجود آن مورد تایید آنها قرار گرفت.


نورنیوز
نظرات

آگهی تبلیغاتی
آخرین اخبار
گزارش تصویری | جنگ روسیه و اوکراین ، میدانی برای هماوردی پهپاد ها
احضار مهروز ساعی و نایب‌رییس فدراسیون تکواندو به وزارت ورزش
شناسایی 1000 نفر با گروه خونی نادر در کشور/نحوه پایش سلامت خون‌های اهدایی
انتقال سهمیه سوخت به کارت بانکی به کجا رسید؟
رونمایی همراه اول از بسته خدمات دیجیتال ویژه زائران اربعین
عروس و دامادهای امسال بدون نوبت به عمره می روند
مصرف آب تهران در حدود 8 درصد کاهش یافت
تابش پرتوی فرابنفش در چه ساعاتی شدیدتر است؟
انتقال هوایی کمک‌ها یک نمایش فریبنده، تحقیر مردم و بازی با جان مردم غزه است
رئیس جمهور: دولت پای مردم و کشور ایستاده است
قالیباف خطاب به رئیس کنست: مایه ننگ بشریت هستید
فنلاند و پرتغال هم کشور فلسطین را به رسمیت می‌شناسد
هشدار راهور به زائران اربعین/ توقف در راه‌های منتهی به مهران ممنوع است
هشدار حماس درباره شرایط فاجعه بار اسرای فلسطینی
قیمت طلا و سکه امروز پنج‌شنبه 9 مرداد 1404 +جدول
حمله به دفتر روزنامه «نیویورک‌تایمز»
ثبت نام اربعین از مرز یک میلیون و 600 هزار نفر گذشت
اعلام نتایج آزمون استخدامی آموزش و پرورش تا پایان مرداد
سرپرست سفارت ایران در کابل پاسخ داد؛ اخراج یا بازگشت داوطلبانه اتباع افغانستان
حقوق بازنشستگان تناسبی با تورم ندارد
مخفی شدن سارق دارای پابند الکترونیکی در کانال کولر
زلنسکی خواستار تغییر رژیم در روسیه و مصادره دارایی‌های مسکو شد
قیمت دلار و سایر ارز ها امروز پنج‌شنبه 9 مرداد 1404
هوای تهران در وضعیت قرمز قرار گرفت
ازسرگیری پروازهای مستقیم ایرفلوت روسیه از مسکو به تهران از 15 مرداد
گوگل از هوش مصنوعی برای شناسایی کاربران زیر 18 سال استفاده می‌کند
آتش سوزی شدید در محدوده بیمارستان قائم مشهد + فیلم
سفارت ایران در پاکستان اخبار جعلی درباره صدور روادید را تکذیب کرد
جزییات نرخ جدید حق بیمه درمانی اعلام شد
همکاری نزدیک موکب‌های ایرانی و عراقی در مراسم اربعین سامرا
نشست وزیران خارجه سوریه و رژیم صهیونیستی در باکو
95 درصد کشتی‌ها از پهلوگیری در بندر ایلات امتناع می‌کنند
سرژ اوریه به صورت رسمی به پرسپولیس پیوست
فرونشست و بحران آب نتیجه توسعه بدون توجه به محیط زیست است
قیمت خودرو امروز پنج‌شنبه 9 مرداد 1404 +جدول
پزشکیان: تهران در آستانه بحران جدی آب / چمن‌کاری ممنوع!
ایران رکورد دمای زمین را شکست/ امیدیه با 51 درجه، داغ‌ترین نقطه کره زمین
در صورت گم‌شدن گذرنامه اربعین در عراق چه کنیم؟
حریق اتوبوس مسافربری بدون مصدوم در محور سمنان-مشهد
تحریم یا جنگ؟ خزانه‌داری آمریکا زیرساخت‌های اقتصادی ایران را نشانه گرفت
«کریدور زنگزور» ابزار خفگی ژئوپلیتیکی ...
واکنش هند به تعرفه‌های ترامپ: از منافع خود دفاع می‌کنیم
افزایش 75 درصدی واردات برنج
ایران‌نما | معرفی جاذبه‌های گردشگری شهرهای ایران(60) «بِزَنجان»
تا وقتی با هم هستیم، هیچ‌ قدرتی نمی‌تواند ما را زمین‌گیر کند
پنج ضلعی افکار ایرانیان از جنگ 12 روزه
بازتعریف روابط با قاهره
بازگشایی پارکینگ بزرگ اربعین در مرز مهران
حمله به مقر نظامی ارتش سوریه در لاذقیه
برنامه مسابقات ورزشی امروز 9 مرداد +پخش زنده
X
آگهی تبلیغاتی