×
اقتصادی
شناسه خبر : 209785
تاریخ انتشار : چهارشنبه 1403/11/03 ساعت 19:41

«چت‌جی‌پی‌تی» خطرناک است/ روبات هوشمند «اوپن‌ای‌آی» به وب‌سایت‌ها حمله می‌کند

یک پژوهشگر حوزه امنیت سیستم گفت: نرم‌افزار روبات هوشمند «چت‌جی‌پی‌تی» باگ امنیتی دارد و به همین دلیل امکان حمله سایبری از طریق آن به وب‌سایت‌ها وجود دارد.

نورنیوز- گروه اقتصادی: «بنجامین فلش»(Benjamin Flesch)، پژوهشگر حوزه امنیت سیستم در یک مقاله جدید مدعی شده است که ربات‌های «چت‌جی‌پی‌تی»(ChatGPT) را از طریق ارسال درخواست HTTP به «واسط برنامه‌نویسی کاربردی» یا «ای‌پی‌آی»(API) آنها می‌توان برای «حمله محروم‌سازی از سرویس توزیع شده»(DDoS) به یک وب‌سایت تحریک کرد.

این نقص در نرم‌افزار شرکت «اوپن‌ای‌آی»(OpenAI) به ایجاد یک حمله DDoS به وب‌سایت قربانی‌ منجر می‌شود که از چندین محدوده آدرس «آی‌پی»(IP) سرویس محاسبات فضای ابری «مایکروسافت آژور»(Microsoft Azure) محل اجرای چت‌جی‌پی‌تی استفاده می‌کند.

به گفته فلش، ای‌پی‌آی چت‌جی‌پی‌تی هنگام رسیدگی به درخواست‌های HTTP، یک نقص کیفی شدید را نشان می‌دهد. ای‌پی‌آی، یک فهرست از لینک‌ها را در پارامتر urls انتظار دارد. معمولا مشخص است که هایپرلینک‌های یک وب‌سایت را می‌توان به روش‌های متفاوتی نوشت. به دلیل شیوه‌های بد برنامه‌نویسی، اوپن‌ای‌آی بررسی نمی‌کند که آیا لینک‌های ارجاع‌داده‌شده به یک منبع چندین بار در فهرست ظاهر می‌شوند یا خیر. همچنین، اوپن‌ای‌آی هیچ محدودیتی برای حداکثر تعداد لینک‌های ذخیره‌شده در پارامتر urls اعمال نمی‌کند. در نتیجه، امکان انتقال هزاران لینک در یک درخواست HTTP را فراهم می‌آورد.

بلافاصله پس از دریافت یک درخواست خوب HTTP ، اوپن‌ای‌آی درخواست HTTP را برای همه لینک‌های موجود در پارامتر urls از سرورهای شرکت که در فضای ابری مایکروسافت آژور است، آغاز می‌کند. در این مرحله، یک وب‌سایت قربانی با تلاش‌های زیادی برای اتصال موازی و درخواست‌های HTTP از سرورهای اوپن‌ای‌آی روبه‌رو می‌شود. اگرچه اوپن‌ای‌آی می‌داند که تعداد زیادی درخواست به صورت هم‌زمان به یک وب‌سایت ارسال می‌شوند، اما برای محدود کردن تعداد اتصالات به همان وب‌سایت یا حتی جلوگیری از صدور درخواست‌های تکراری به همان منبع هیچ تلاشی نمی‌کند.

بسته به تعداد لینک‌های فرستاده‌شده به اوپن‌ای‌آی از طریق پارامتر urls، تعداد زیادی از اتصالات سرورهای این شرکت ممکن است وب‌سایت قربانی را تحت تأثیر قرار دهند.

این نقص نرم‌افزاری، یک عامل تقویت قابل توجه را برای حملات بالقوه DDoS فراهم می‌کند. فلش معتقد است که اوپن‌ای‌آی فقدان فرآیندهای کنترل کیفیت را در مهندسی نرم‌افزار خود نشان داده و باید این نقص را در اسرع وقت برطرف کند.

این نقص نرم‌افزاری در ژانویه ۲۰۲۵ کشف شد و به اوپن‌ای‌آی به عنوان مالک نرم‌افزار معیوب و مایکروسافت به عنوان مالک سرورهای مسئول تعداد زیادی از درخواست‌های بالقوه مخرب اطلاع داده شد.

با وجود تلاش‌های زیاد برای برطرف کردن این نقص نرم‌افزاری، واکنش هیچ یک از طرفین در زمان مقرر ممکن نشد. تلاش‌های صورت‌گرفته به شرح زیر هستند.

۱. تماس با گروه امنیتی اوپن‌ای‌آی از طریق پلتفرم گزارش آسیب‌پذیری «باگ‌کرود»(BugCrowd) که از سوی شرکت بدون پاسخ ماند.

۲. تماس با گروه امنیتی اوپن‌ای‌آی از طریق ایمیل به disclosure@openai.com که از سوی شرکت بدون پاسخ ماند.

۳. تماس با کارکنان اوپن‌ای‌آی از طریق ارسال گزارش‌ها و توصیه‌های امنیتی به بخش Repository گیت‌هاب آنها که از سوی شرکت بدون پاسخ ماند.

۴. تماس با مسئول حریم خصوصی داده‌ها در اوپن‌ای‌آی از طریق ایمیل به privacy@openai.com و dsar@openai.com که پاسخ آن توسط هوش مصنوعی با اشاره به وب‌سایت پرسش و پاسخ نوشته شد.

۵. تماس با کارکنان پشتیبانی اوپن‌ای‌آی از طریق ایمیل به support@openai.com که پاسخ آن توسط هوش مصنوعی با اشاره به وب‌سایت پرسش و پاسخ نوشته شد.

۶. تماس با گروه امنیتی مایکروسافت از طریق ایمیل به safe@microsoft.com و abuse@microsoft.com و بسیاری دیگر که از طرف مایکروسافت بدون پاسخ ماند.

۷. تماس با گروه امنیتی مایکروسافت از طریق فرم‌های پرشده در cert.microsoft.com که پاسخ آن توسط هوش مصنوعی داده شد و این پاسخ، «پرونده بسته‌ شده» بود.

۸. تماس با گروه عملیات شبکه مایکروسافت آژور از طریق ایمیل که از طرف مایکروسافت بدون پاسخ ماند.

۹. تماس با گروه امنیتی شرکت «کلودفلر»(CloudFlare) از طریق گزارش «هکروان»(HackerOne) زیرا کلودفلر، سرور را به وب‌سایت چت‌جی‌پی‌تی ارائه می‌دهد. کارمندان هکروان از فرستادن اطلاعات به کلودفلر خودداری کردند.

فلش نوشت: از روز جمعه ۱۰ ژانویه ۲۰۲۵ پس از فرستادن گزارش‌های گوناگون از طریق کانال‌های ارتباطی قانونی، این نقص نرم‌افزاری نه توسط اوپن‌ای‌آی و مایکروسافت برطرف شد و نه وجود آن مورد تایید آنها قرار گرفت.


نورنیوز
نظرات

آگهی تبلیغاتی
آخرین اخبار
اسرائیل به کجا می‌رود؟!
مرگ کارگر جوان در چاه
سه‌گانه‌ای که جهان نمی‌فهمد
نسل بیمار آینده؛ کودکان در محاصره
طرح توقیف سیستمی گواهینامه از ابتدای شهریور اجرا می‌شود
الحوثی: جنایات اسرائیل علیه مردم فلسطین «جنایت قرن» است
انتشار بخشنامه رئیس قوه قضاییه درباره شرایط عفو معیاری 1404
گشوده شدن پرونده کیفری علیه تیک‌تاک در فرانسه
رئال مادرید امسال هم به مراسم توپ طلا نخواهد رفت
بیانیه نشست وزرای خارجه روسیه و کشورهای خلیج فارس علیه رژیم تل‌آویو
ایران خودرو تعزیرات حکومتی را تهدید کرد
پارلمان اروپا خواستار شناسایی کشور مستقل فلسطین از سوی دولت‌های عضو شد
نشست فوق‌العاده سران کشورهای عربی و اسلامی یکشنبه برگزار می شود
72 نفر دیگر در غزه شهید شدند
آیا خبری از گران شدن بنزین در راه است؟
حمله پهپادی یمن به اسرائیل/ آژیرهای خطر به صدا درآمد
داوران هفته سوم لیگ برتر فوتبال ایران معرفی شدند
واکنش قطر و کشورهای خلیج فارس به حمله اسرائیل به دوحه چگونه خواهد بود؟
ارسال بسته مشکوک برای رئیس رژیم صهیونیستی در انگلیس
پخش دو فیلم خاطره‌انگیز ایرانی و جهانی در روز ملی سینما
ترکیه: دارایی‌های نظامی اسرائیل در سوریه را هدف قرار ندادیم
قطر آمریکا را به بازنگری در اتحاد امنیتی پس از «خیانت» واشنگتن تهدید کرد
حماس: عملیات طولکرم پافشاری جوانان فلسطین بر مقاومت است
تراشه جدید هوش مصنوعی که با نور کار می‌کند
حزب‌الله تکذیب کرد؛ هیچ‌گونه فعالیتی در خاک سوریه نداریم
رئیس‌جمهور: محله‌ها و مساجد نقش کلیدی در حل مشکلات مردم دارند
تهران در پی صدور هشدار هواشناسی آماده باش شد
محدودیت پرواز پهپادها و هواپیماهای سبک در مرز شرقی لهستان اعمال شد
قیمت طلا و سکه امروز پنجشنبه 20 شهریور 1404
قیمت دلار امروز پنجشنبه 20 شهریور 1404
فرزانه توسلی رسماً به تیم استقلال ملحق شد
کیفرخواست 4 نفر از عوامل جاسوسی رژیم صهیونیستی و مرتبط با موساد صادر شد
بحران انسانی در غزه؛ آنروا از قطع کمک‌ها به صدها هزار آواره خبر داد
حمایت نیرو‌های مسلح ایران از قطر
حضور امشب وزیر خارجه در تلویزیون
کمیته انضباطی پرسپولیس و سپاهان را جریمه کرد
پیام قاطع مصر به آمریکا پس از حمله به قطر: تجاوز به کشورمان را تحمل نخواهیم کرد
ممنوعیت تردد از کرج و آزاد راه تهران - شمال به سمت مازندران
آغاز رزمایش مشترک اعضای بریکس با عنوان «اراده برای صلح 2025»
سفیر انگلیس در آمریکا برکنار شد
رشد همکاری‌های استراتژیک ایران و چین در اوج روابط دوطرفه
یک شهرک مسکونی اصفهان به دلیل فرونشست تخلیه شد
ترافیک سنگین در آزادراه تهران - شمال
درخشش فیلم کوتاه «رَمی» در جشنواره جهانی فیلم کوتاه آمریکا
برخورد گسترده با قاچاقچیان؛ انهدام 1700 باند موادمخدر در ایران
359 دشت ایران در خطر فرونشست هستند
فون در لاین بر ضرورت محدودیت‌های تجاری و تحریم علیه رژیم صهیونیستی تأکید کرد
سردار اخوان: باید در هوش مصنوعی جزو 10 کشور برتر جهان باشیم
کارزار «شهدای فلسطین برای عدالت» در انگلیس آغاز به کار کرد
تصادف زنجیره‌ای سه خودرو در میامی+ آمار زخمی‌ها
X
آگهی تبلیغاتی