×
اقتصادی
شناسه خبر : 209785
تاریخ انتشار : چهارشنبه 1403/11/03 ساعت 19:41

«چت‌جی‌پی‌تی» خطرناک است/ روبات هوشمند «اوپن‌ای‌آی» به وب‌سایت‌ها حمله می‌کند

یک پژوهشگر حوزه امنیت سیستم گفت: نرم‌افزار روبات هوشمند «چت‌جی‌پی‌تی» باگ امنیتی دارد و به همین دلیل امکان حمله سایبری از طریق آن به وب‌سایت‌ها وجود دارد.

نورنیوز- گروه اقتصادی: «بنجامین فلش»(Benjamin Flesch)، پژوهشگر حوزه امنیت سیستم در یک مقاله جدید مدعی شده است که ربات‌های «چت‌جی‌پی‌تی»(ChatGPT) را از طریق ارسال درخواست HTTP به «واسط برنامه‌نویسی کاربردی» یا «ای‌پی‌آی»(API) آنها می‌توان برای «حمله محروم‌سازی از سرویس توزیع شده»(DDoS) به یک وب‌سایت تحریک کرد.

این نقص در نرم‌افزار شرکت «اوپن‌ای‌آی»(OpenAI) به ایجاد یک حمله DDoS به وب‌سایت قربانی‌ منجر می‌شود که از چندین محدوده آدرس «آی‌پی»(IP) سرویس محاسبات فضای ابری «مایکروسافت آژور»(Microsoft Azure) محل اجرای چت‌جی‌پی‌تی استفاده می‌کند.

به گفته فلش، ای‌پی‌آی چت‌جی‌پی‌تی هنگام رسیدگی به درخواست‌های HTTP، یک نقص کیفی شدید را نشان می‌دهد. ای‌پی‌آی، یک فهرست از لینک‌ها را در پارامتر urls انتظار دارد. معمولا مشخص است که هایپرلینک‌های یک وب‌سایت را می‌توان به روش‌های متفاوتی نوشت. به دلیل شیوه‌های بد برنامه‌نویسی، اوپن‌ای‌آی بررسی نمی‌کند که آیا لینک‌های ارجاع‌داده‌شده به یک منبع چندین بار در فهرست ظاهر می‌شوند یا خیر. همچنین، اوپن‌ای‌آی هیچ محدودیتی برای حداکثر تعداد لینک‌های ذخیره‌شده در پارامتر urls اعمال نمی‌کند. در نتیجه، امکان انتقال هزاران لینک در یک درخواست HTTP را فراهم می‌آورد.

بلافاصله پس از دریافت یک درخواست خوب HTTP ، اوپن‌ای‌آی درخواست HTTP را برای همه لینک‌های موجود در پارامتر urls از سرورهای شرکت که در فضای ابری مایکروسافت آژور است، آغاز می‌کند. در این مرحله، یک وب‌سایت قربانی با تلاش‌های زیادی برای اتصال موازی و درخواست‌های HTTP از سرورهای اوپن‌ای‌آی روبه‌رو می‌شود. اگرچه اوپن‌ای‌آی می‌داند که تعداد زیادی درخواست به صورت هم‌زمان به یک وب‌سایت ارسال می‌شوند، اما برای محدود کردن تعداد اتصالات به همان وب‌سایت یا حتی جلوگیری از صدور درخواست‌های تکراری به همان منبع هیچ تلاشی نمی‌کند.

بسته به تعداد لینک‌های فرستاده‌شده به اوپن‌ای‌آی از طریق پارامتر urls، تعداد زیادی از اتصالات سرورهای این شرکت ممکن است وب‌سایت قربانی را تحت تأثیر قرار دهند.

این نقص نرم‌افزاری، یک عامل تقویت قابل توجه را برای حملات بالقوه DDoS فراهم می‌کند. فلش معتقد است که اوپن‌ای‌آی فقدان فرآیندهای کنترل کیفیت را در مهندسی نرم‌افزار خود نشان داده و باید این نقص را در اسرع وقت برطرف کند.

این نقص نرم‌افزاری در ژانویه ۲۰۲۵ کشف شد و به اوپن‌ای‌آی به عنوان مالک نرم‌افزار معیوب و مایکروسافت به عنوان مالک سرورهای مسئول تعداد زیادی از درخواست‌های بالقوه مخرب اطلاع داده شد.

با وجود تلاش‌های زیاد برای برطرف کردن این نقص نرم‌افزاری، واکنش هیچ یک از طرفین در زمان مقرر ممکن نشد. تلاش‌های صورت‌گرفته به شرح زیر هستند.

۱. تماس با گروه امنیتی اوپن‌ای‌آی از طریق پلتفرم گزارش آسیب‌پذیری «باگ‌کرود»(BugCrowd) که از سوی شرکت بدون پاسخ ماند.

۲. تماس با گروه امنیتی اوپن‌ای‌آی از طریق ایمیل به disclosure@openai.com که از سوی شرکت بدون پاسخ ماند.

۳. تماس با کارکنان اوپن‌ای‌آی از طریق ارسال گزارش‌ها و توصیه‌های امنیتی به بخش Repository گیت‌هاب آنها که از سوی شرکت بدون پاسخ ماند.

۴. تماس با مسئول حریم خصوصی داده‌ها در اوپن‌ای‌آی از طریق ایمیل به privacy@openai.com و dsar@openai.com که پاسخ آن توسط هوش مصنوعی با اشاره به وب‌سایت پرسش و پاسخ نوشته شد.

۵. تماس با کارکنان پشتیبانی اوپن‌ای‌آی از طریق ایمیل به support@openai.com که پاسخ آن توسط هوش مصنوعی با اشاره به وب‌سایت پرسش و پاسخ نوشته شد.

۶. تماس با گروه امنیتی مایکروسافت از طریق ایمیل به safe@microsoft.com و abuse@microsoft.com و بسیاری دیگر که از طرف مایکروسافت بدون پاسخ ماند.

۷. تماس با گروه امنیتی مایکروسافت از طریق فرم‌های پرشده در cert.microsoft.com که پاسخ آن توسط هوش مصنوعی داده شد و این پاسخ، «پرونده بسته‌ شده» بود.

۸. تماس با گروه عملیات شبکه مایکروسافت آژور از طریق ایمیل که از طرف مایکروسافت بدون پاسخ ماند.

۹. تماس با گروه امنیتی شرکت «کلودفلر»(CloudFlare) از طریق گزارش «هکروان»(HackerOne) زیرا کلودفلر، سرور را به وب‌سایت چت‌جی‌پی‌تی ارائه می‌دهد. کارمندان هکروان از فرستادن اطلاعات به کلودفلر خودداری کردند.

فلش نوشت: از روز جمعه ۱۰ ژانویه ۲۰۲۵ پس از فرستادن گزارش‌های گوناگون از طریق کانال‌های ارتباطی قانونی، این نقص نرم‌افزاری نه توسط اوپن‌ای‌آی و مایکروسافت برطرف شد و نه وجود آن مورد تایید آنها قرار گرفت.


نورنیوز
نظرات

آگهی تبلیغاتی
آخرین اخبار
حماس استفاده از برج‌های مسکونی در غزه برای مقاصد نظامی را رد کرد
گزارش دفتر لاریجانی درباره ملاقات دبیر امنیت ملی ایران و ولیعهد عربستان
جدول رده‌بندی نهایی تیم‌ها در کشتی آزاد قهرمانی جهان اعلام شد
اختلاف قیمت مرغ در میدان بهمن و مرغ‌فروشی‌های تهران چقدر است؟ + فیلم
بازدید پوتین با لباس نظامی از تمرینات مشترک روسیه-بلاروس
تکمیل قطعه سوم آزادراه تهران-شمال ظرف 5 سال
اتحادیه اروپا در حال آماده‌سازی تحریم‌های جدید علیه رژیم صهیونیستی
نورنما | نخبه صهیونیست در حال تست استراتژیک اسباب‌بازی بچه‌گانه!
شرکت‌کنندگان اجلاس دوحه موضع خود را درباره اسرائیل به‌روشنی اعلام کردند
توئیت کاتس و نشست دوحه!
مراکز درمانی ساخته شده با حق بیمه مردم، باید بالاترین سطح بهره‌وری را داشته باشند
ایران با 7 مدال درخشان در کشتی آزاد، قهرمان جهان شد
سپاهان (0) - الحسین (1) ؛ ناکامی طلایی‌پوشان در لیگ قهرمانان آسیا+ فیلم
پیام رهبر معظم انقلاب درپی افتخارآفرینی قهرمانان تیم ملی کشتی آزاد
مجمع عمومی سازمان ملل تشکیل می شود
حمایت 26 میلیون دلاری بنیاد صهیونیستی آمریکایی از مؤسسه وایزمن
تأکید رسانه عربی بر نقش اعتصاب غذا در برابر جنایات غزه
امیرعلی آذرپیرا به اسنایدر آمریکایی باخت
رژیم اشغالگر از گسترش تجاوز به درون شهر غزه خبر داد
رونمایی از پیراهن رسمی استقلال و الوصل پیش از دیدار حساس
رحمان عمو زاد طلا گرفت+مراسم اهدای مدال
ثبت‌نام سجام از مرز 47 میلیون نفر گذشت
تمرین مشترک هسته‌ای مسکو و مینسک با شلیک کلاهک‌های هسته‌ای
تراکتور (1) – شباب الاهلی(1) - آغاز مسیر آسیایی سرخ‌پوشان تبریز + فیلم
جنایات رژیم اشغالگر با حمایت مستقیم آمریکا صورت می‌گیرد
اردوغان: نتانیاهو به سرنوشت هیتلر دچار می شود
ترامپ: زلنسکی به توافق با روسیه مجبور خواهد شد
شاخص بورس با افزایش قیمت جهانی طلا نزولی شد
ادامه واریز بخشی از حقوق بازنشستگان لشکری به بانک تجارت
اینترنت فیبر نوری در بلخ قطع شد
واریز یارانه نقدی شهریور 1404 +دهک های مشمول
حمله هوایی اسرائیل به بندر الحدیده + فیلم
بحران کاغذ رفع می شود
لاریجانی در ریاض دنبال چیست؟
هنوز به مردم هدف واقعی مدیریت انرژی توضیح داده نشده است+ فیلم
پرواز مشکوک هواپیمای جاسوسی انگلیس نزدیک مرز روسیه
شرایط صدور معافیت نظام وظیفه برای دانشجویان اعلام شد
صورتجلسه همکاری راه‌آهن ایران و پاکستان امضا شد + فیلم
پیگیری قطعنامه منع حمله به تأسیسات هسته‌ای ایران ادامه دارد
دیدار امیر قطر و وزیر خارجه آمریکا
رابرت ردفورد، ستاره سینما، دارفانی را وداع گفت+علت فوت
اقدامات اسرائیل در قطر باعث بی‌ثباتی منطقه و تهدید صلح جهانی است
تجاوز اسرائیل به قطر تهدیدی برای صلح منطقه‌ای و جهانی است
جاده چالوس یک‌طرفه شد
راهبرد برای دوره بعد چیست؟
پای یک اوکراینی به پرونده مرموز نورد استریم باز شد
دیدار سفیر جدید ایران در ساحل عاج با عراقچی
سازمان ملل: اسرائیل در غزه مرتکب نسل‌کشی شد
واکنش دوباره تند لندن و متحدانش به حمله اسرائیل به قطر
نتانیاهو: باید به انزوای اقتصادی روی بیاوریم
X
آگهی تبلیغاتی