×
اقتصادی
شناسه خبر : 209785
تاریخ انتشار :

«چت‌جی‌پی‌تی» خطرناک است/ روبات هوشمند «اوپن‌ای‌آی» به وب‌سایت‌ها حمله می‌کند

یک پژوهشگر حوزه امنیت سیستم گفت: نرم‌افزار روبات هوشمند «چت‌جی‌پی‌تی» باگ امنیتی دارد و به همین دلیل امکان حمله سایبری از طریق آن به وب‌سایت‌ها وجود دارد.

نورنیوز- گروه اقتصادی: «بنجامین فلش»(Benjamin Flesch)، پژوهشگر حوزه امنیت سیستم در یک مقاله جدید مدعی شده است که ربات‌های «چت‌جی‌پی‌تی»(ChatGPT) را از طریق ارسال درخواست HTTP به «واسط برنامه‌نویسی کاربردی» یا «ای‌پی‌آی»(API) آنها می‌توان برای «حمله محروم‌سازی از سرویس توزیع شده»(DDoS) به یک وب‌سایت تحریک کرد.

این نقص در نرم‌افزار شرکت «اوپن‌ای‌آی»(OpenAI) به ایجاد یک حمله DDoS به وب‌سایت قربانی‌ منجر می‌شود که از چندین محدوده آدرس «آی‌پی»(IP) سرویس محاسبات فضای ابری «مایکروسافت آژور»(Microsoft Azure) محل اجرای چت‌جی‌پی‌تی استفاده می‌کند.

به گفته فلش، ای‌پی‌آی چت‌جی‌پی‌تی هنگام رسیدگی به درخواست‌های HTTP، یک نقص کیفی شدید را نشان می‌دهد. ای‌پی‌آی، یک فهرست از لینک‌ها را در پارامتر urls انتظار دارد. معمولا مشخص است که هایپرلینک‌های یک وب‌سایت را می‌توان به روش‌های متفاوتی نوشت. به دلیل شیوه‌های بد برنامه‌نویسی، اوپن‌ای‌آی بررسی نمی‌کند که آیا لینک‌های ارجاع‌داده‌شده به یک منبع چندین بار در فهرست ظاهر می‌شوند یا خیر. همچنین، اوپن‌ای‌آی هیچ محدودیتی برای حداکثر تعداد لینک‌های ذخیره‌شده در پارامتر urls اعمال نمی‌کند. در نتیجه، امکان انتقال هزاران لینک در یک درخواست HTTP را فراهم می‌آورد.

بلافاصله پس از دریافت یک درخواست خوب HTTP ، اوپن‌ای‌آی درخواست HTTP را برای همه لینک‌های موجود در پارامتر urls از سرورهای شرکت که در فضای ابری مایکروسافت آژور است، آغاز می‌کند. در این مرحله، یک وب‌سایت قربانی با تلاش‌های زیادی برای اتصال موازی و درخواست‌های HTTP از سرورهای اوپن‌ای‌آی روبه‌رو می‌شود. اگرچه اوپن‌ای‌آی می‌داند که تعداد زیادی درخواست به صورت هم‌زمان به یک وب‌سایت ارسال می‌شوند، اما برای محدود کردن تعداد اتصالات به همان وب‌سایت یا حتی جلوگیری از صدور درخواست‌های تکراری به همان منبع هیچ تلاشی نمی‌کند.

بسته به تعداد لینک‌های فرستاده‌شده به اوپن‌ای‌آی از طریق پارامتر urls، تعداد زیادی از اتصالات سرورهای این شرکت ممکن است وب‌سایت قربانی را تحت تأثیر قرار دهند.

این نقص نرم‌افزاری، یک عامل تقویت قابل توجه را برای حملات بالقوه DDoS فراهم می‌کند. فلش معتقد است که اوپن‌ای‌آی فقدان فرآیندهای کنترل کیفیت را در مهندسی نرم‌افزار خود نشان داده و باید این نقص را در اسرع وقت برطرف کند.

این نقص نرم‌افزاری در ژانویه ۲۰۲۵ کشف شد و به اوپن‌ای‌آی به عنوان مالک نرم‌افزار معیوب و مایکروسافت به عنوان مالک سرورهای مسئول تعداد زیادی از درخواست‌های بالقوه مخرب اطلاع داده شد.

با وجود تلاش‌های زیاد برای برطرف کردن این نقص نرم‌افزاری، واکنش هیچ یک از طرفین در زمان مقرر ممکن نشد. تلاش‌های صورت‌گرفته به شرح زیر هستند.

۱. تماس با گروه امنیتی اوپن‌ای‌آی از طریق پلتفرم گزارش آسیب‌پذیری «باگ‌کرود»(BugCrowd) که از سوی شرکت بدون پاسخ ماند.

۲. تماس با گروه امنیتی اوپن‌ای‌آی از طریق ایمیل به disclosure@openai.com که از سوی شرکت بدون پاسخ ماند.

۳. تماس با کارکنان اوپن‌ای‌آی از طریق ارسال گزارش‌ها و توصیه‌های امنیتی به بخش Repository گیت‌هاب آنها که از سوی شرکت بدون پاسخ ماند.

۴. تماس با مسئول حریم خصوصی داده‌ها در اوپن‌ای‌آی از طریق ایمیل به privacy@openai.com و dsar@openai.com که پاسخ آن توسط هوش مصنوعی با اشاره به وب‌سایت پرسش و پاسخ نوشته شد.

۵. تماس با کارکنان پشتیبانی اوپن‌ای‌آی از طریق ایمیل به support@openai.com که پاسخ آن توسط هوش مصنوعی با اشاره به وب‌سایت پرسش و پاسخ نوشته شد.

۶. تماس با گروه امنیتی مایکروسافت از طریق ایمیل به safe@microsoft.com و abuse@microsoft.com و بسیاری دیگر که از طرف مایکروسافت بدون پاسخ ماند.

۷. تماس با گروه امنیتی مایکروسافت از طریق فرم‌های پرشده در cert.microsoft.com که پاسخ آن توسط هوش مصنوعی داده شد و این پاسخ، «پرونده بسته‌ شده» بود.

۸. تماس با گروه عملیات شبکه مایکروسافت آژور از طریق ایمیل که از طرف مایکروسافت بدون پاسخ ماند.

۹. تماس با گروه امنیتی شرکت «کلودفلر»(CloudFlare) از طریق گزارش «هکروان»(HackerOne) زیرا کلودفلر، سرور را به وب‌سایت چت‌جی‌پی‌تی ارائه می‌دهد. کارمندان هکروان از فرستادن اطلاعات به کلودفلر خودداری کردند.

فلش نوشت: از روز جمعه ۱۰ ژانویه ۲۰۲۵ پس از فرستادن گزارش‌های گوناگون از طریق کانال‌های ارتباطی قانونی، این نقص نرم‌افزاری نه توسط اوپن‌ای‌آی و مایکروسافت برطرف شد و نه وجود آن مورد تایید آنها قرار گرفت.


نورنیوز
نظرات
آگهی تبلیغاتی
آخرین اخبار
ابراز تاسف عمیق و هم‌دردی رئیس جمهور با حادثه دیدگان استان هرمزگان
آخرین نرخ معامله دلار در بازار آزاد
قرار و مدار ترامپ و زلنسکی در حاشیه مراسم تشییع پاپ
زرکام طعمی به شیرینی کیفیت
صعود پرسپولیس به جمع 8 تیم برتر لیگ‌ نخبگان آسیا
ترامپ و همسرش در مراسم تشییع پاپ فرانسیس حضور یافتند+ فیلم
پایگاه هوایی نواتیم رژیم صهیونیستی هدف موشک فراصوت ارتش یمن قرار گرفت
کاهش قیمت چغاله بادام و گوجه سبز در میادین میوه و تره بار شهرداری تهران
تلاش ملوان برای پیروزی تاریخی مقابل سپاهان در یک چهارم نهایی جام حذفی
آخرین جزییات انفجار مهیب در بندر شهید رجایی بندر عباس + آمار مصدومین
حاشیه های مراسم تشییع پاپ فرانسیس/چه شخصیتهایی در بدرقه آخر پاپ حضور یافتند؟ + فیلم
آیا دیپلماسی چندلایه ایران ظرفیت مدیریت تحولات منطقه‌ای را دارد؟
نورنما | مقصد نهایی جواد قارایی،ایرانگرد معروف کجاست؟
زمان قرعه کشی جدید و اعلام نتایج محصولات ایران خودرو مشخص شد
«حسین وفایی» ستاره ایرانی اسنوکر، دنیای اسنوکر را به لرزه انداخت+ فیلم
آخرین خبرها از اردوی آمادگی استقلال برای نبرد حساس در برابر پیکان
جدال دیدنی غولها در اسپانیا؛ رئال مادرید و بارسلونا در فینال جام حذفی
تعقیب و گریز بامدادی در قلهک /تیراندازی پلیس، راز راننده فراری را فاش کرد
جزییات گروگان‌گیری خونین در مجیدیه
کلیپ باشگاه استقلال قبل از بازی با پیکان
دهک‌بندی یارانه‌بگیران تغییر کرد؛ اصلاح نظام حمایتی با آئین‌نامه تازه دولت
حقوق بازنشستگان تأمین اجتماعی در 1404 چقدر افزایش یافت؟ / جزئیات افزایش حقوق اعلام شد
چوبه اعدام در انتظار تعرض کننده به دختر جوان
جزییات مهم از تاثیر معدل در کنکور 1404
تصادف زنجیره‌ای در محور یاسوج- اصفهان با 13 کشته و مجروح
فقط تا فردا برای ثبت‌نام طرح یسنا فرصت دارید! +مشمولین و مبلغ پرداختی
فرجام عاملان قتل فجیع مادر و دختر تایبادی
جزییات تیراندازی خونین در پایتخت با 3 کشته
ابلاغ آئین نامه افزایش ودیعه مسکن در سال 1404 + جدول مبالغ جدید
شبح جنگ میان قدرتهای هسته‌ای در کشمیر؛ تهران در نقش میانجی منطقه‌ای
جزییات و زمان تغییر ساعت کاری ادارات اعلام شد
وضعیت آب و هوا امروز 6 اردیبهشت + وضعیت استانها
برنامه مسابقات امروز 6 اردیبهشت + پخش زنده
از صحرای طبس تا میز مذاکرات مسقط؛ تقاطع تاریخ و دیپلماسی
بقایی جزییات سومین دور مذاکرات ایران و آمریکا در مسقط را تشریح کرد
خداداد و مدیرعامل فولاد هر دو محروم شدند + فیلم حواشی بازی
یک سال محرومیت از کوپا دل ری | آیا رئال مادرید فردا بازی میکند؟
ایران، پرچمدار هم‌گرایی فرهنگی و جذب سرمایه‌گذاری در اکو
جدول به روز لیگ برتر فوتبال ایران جمعه 5 اردیبهشت
نورنما |زنده ماندن موتورسوار پس از سانحه ای هولناک
گزارش تصویری | روز فوتبالی رئیس جمهور
VAR قطع شد | 17 دقیقه توقف در بازی فولاد- تراکتور
بتن، قاتل خاموش ساختمان‌سازی ایران
پر حاشیه ترین بازی لیگ برتر تمام شد؛ فولاد (1) تراکتور (2) + خلاصه بازی
بلیت نیمه نهایی برای گل گهر و حذف نساجی | گل گهر (3) -نساجی (1)
جزئیات اعزام زائران تهرانی به حج اعلام شد
محکومیت اقدام غیرقانونی و ناموجه دولت پاراگوئه در برچسب‌زنی به نیروهای مسلح ایران
فاجعه ای دیگر در جاده قدیم قم–کاشان
هشدار گرد و خاک محلی برای خوزستانی‌ها
افزایش دما و تداوم آلودگی هوا در پایتخت
X
آگهی تبلیغاتی