×
اقتصادی
شناسه خبر : 209785
تاریخ انتشار :

«چت‌جی‌پی‌تی» خطرناک است/ روبات هوشمند «اوپن‌ای‌آی» به وب‌سایت‌ها حمله می‌کند

یک پژوهشگر حوزه امنیت سیستم گفت: نرم‌افزار روبات هوشمند «چت‌جی‌پی‌تی» باگ امنیتی دارد و به همین دلیل امکان حمله سایبری از طریق آن به وب‌سایت‌ها وجود دارد.

نورنیوز- گروه اقتصادی: «بنجامین فلش»(Benjamin Flesch)، پژوهشگر حوزه امنیت سیستم در یک مقاله جدید مدعی شده است که ربات‌های «چت‌جی‌پی‌تی»(ChatGPT) را از طریق ارسال درخواست HTTP به «واسط برنامه‌نویسی کاربردی» یا «ای‌پی‌آی»(API) آنها می‌توان برای «حمله محروم‌سازی از سرویس توزیع شده»(DDoS) به یک وب‌سایت تحریک کرد.

این نقص در نرم‌افزار شرکت «اوپن‌ای‌آی»(OpenAI) به ایجاد یک حمله DDoS به وب‌سایت قربانی‌ منجر می‌شود که از چندین محدوده آدرس «آی‌پی»(IP) سرویس محاسبات فضای ابری «مایکروسافت آژور»(Microsoft Azure) محل اجرای چت‌جی‌پی‌تی استفاده می‌کند.

به گفته فلش، ای‌پی‌آی چت‌جی‌پی‌تی هنگام رسیدگی به درخواست‌های HTTP، یک نقص کیفی شدید را نشان می‌دهد. ای‌پی‌آی، یک فهرست از لینک‌ها را در پارامتر urls انتظار دارد. معمولا مشخص است که هایپرلینک‌های یک وب‌سایت را می‌توان به روش‌های متفاوتی نوشت. به دلیل شیوه‌های بد برنامه‌نویسی، اوپن‌ای‌آی بررسی نمی‌کند که آیا لینک‌های ارجاع‌داده‌شده به یک منبع چندین بار در فهرست ظاهر می‌شوند یا خیر. همچنین، اوپن‌ای‌آی هیچ محدودیتی برای حداکثر تعداد لینک‌های ذخیره‌شده در پارامتر urls اعمال نمی‌کند. در نتیجه، امکان انتقال هزاران لینک در یک درخواست HTTP را فراهم می‌آورد.

بلافاصله پس از دریافت یک درخواست خوب HTTP ، اوپن‌ای‌آی درخواست HTTP را برای همه لینک‌های موجود در پارامتر urls از سرورهای شرکت که در فضای ابری مایکروسافت آژور است، آغاز می‌کند. در این مرحله، یک وب‌سایت قربانی با تلاش‌های زیادی برای اتصال موازی و درخواست‌های HTTP از سرورهای اوپن‌ای‌آی روبه‌رو می‌شود. اگرچه اوپن‌ای‌آی می‌داند که تعداد زیادی درخواست به صورت هم‌زمان به یک وب‌سایت ارسال می‌شوند، اما برای محدود کردن تعداد اتصالات به همان وب‌سایت یا حتی جلوگیری از صدور درخواست‌های تکراری به همان منبع هیچ تلاشی نمی‌کند.

بسته به تعداد لینک‌های فرستاده‌شده به اوپن‌ای‌آی از طریق پارامتر urls، تعداد زیادی از اتصالات سرورهای این شرکت ممکن است وب‌سایت قربانی را تحت تأثیر قرار دهند.

این نقص نرم‌افزاری، یک عامل تقویت قابل توجه را برای حملات بالقوه DDoS فراهم می‌کند. فلش معتقد است که اوپن‌ای‌آی فقدان فرآیندهای کنترل کیفیت را در مهندسی نرم‌افزار خود نشان داده و باید این نقص را در اسرع وقت برطرف کند.

این نقص نرم‌افزاری در ژانویه ۲۰۲۵ کشف شد و به اوپن‌ای‌آی به عنوان مالک نرم‌افزار معیوب و مایکروسافت به عنوان مالک سرورهای مسئول تعداد زیادی از درخواست‌های بالقوه مخرب اطلاع داده شد.

با وجود تلاش‌های زیاد برای برطرف کردن این نقص نرم‌افزاری، واکنش هیچ یک از طرفین در زمان مقرر ممکن نشد. تلاش‌های صورت‌گرفته به شرح زیر هستند.

۱. تماس با گروه امنیتی اوپن‌ای‌آی از طریق پلتفرم گزارش آسیب‌پذیری «باگ‌کرود»(BugCrowd) که از سوی شرکت بدون پاسخ ماند.

۲. تماس با گروه امنیتی اوپن‌ای‌آی از طریق ایمیل به disclosure@openai.com که از سوی شرکت بدون پاسخ ماند.

۳. تماس با کارکنان اوپن‌ای‌آی از طریق ارسال گزارش‌ها و توصیه‌های امنیتی به بخش Repository گیت‌هاب آنها که از سوی شرکت بدون پاسخ ماند.

۴. تماس با مسئول حریم خصوصی داده‌ها در اوپن‌ای‌آی از طریق ایمیل به privacy@openai.com و dsar@openai.com که پاسخ آن توسط هوش مصنوعی با اشاره به وب‌سایت پرسش و پاسخ نوشته شد.

۵. تماس با کارکنان پشتیبانی اوپن‌ای‌آی از طریق ایمیل به support@openai.com که پاسخ آن توسط هوش مصنوعی با اشاره به وب‌سایت پرسش و پاسخ نوشته شد.

۶. تماس با گروه امنیتی مایکروسافت از طریق ایمیل به safe@microsoft.com و abuse@microsoft.com و بسیاری دیگر که از طرف مایکروسافت بدون پاسخ ماند.

۷. تماس با گروه امنیتی مایکروسافت از طریق فرم‌های پرشده در cert.microsoft.com که پاسخ آن توسط هوش مصنوعی داده شد و این پاسخ، «پرونده بسته‌ شده» بود.

۸. تماس با گروه عملیات شبکه مایکروسافت آژور از طریق ایمیل که از طرف مایکروسافت بدون پاسخ ماند.

۹. تماس با گروه امنیتی شرکت «کلودفلر»(CloudFlare) از طریق گزارش «هکروان»(HackerOne) زیرا کلودفلر، سرور را به وب‌سایت چت‌جی‌پی‌تی ارائه می‌دهد. کارمندان هکروان از فرستادن اطلاعات به کلودفلر خودداری کردند.

فلش نوشت: از روز جمعه ۱۰ ژانویه ۲۰۲۵ پس از فرستادن گزارش‌های گوناگون از طریق کانال‌های ارتباطی قانونی، این نقص نرم‌افزاری نه توسط اوپن‌ای‌آی و مایکروسافت برطرف شد و نه وجود آن مورد تایید آنها قرار گرفت.


نورنیوز
نظرات
آگهی تبلیغاتی
آخرین اخبار
نورویدیو | آتش بازی معاندان در میان دود و درد روایت یک جنگ ادراکی دیگرعلیه ایران
مشاور و دستیار رهبری در آستانه روز کارگر از گروه صنعتی و پژوهشی" زر" بازدید کرد
علت مرگ توله‌پلنگ‌ها در کرمان مشخص شد
احتمال وزش باد شدید در تهران تا ساعات آینده
صدرنشینی ویکتور گیوکرس در رقابت کفش طلای اروپا
همسایگی هوشمندانه؛ تهران و باکو علیه خط تفرقه
چشم‌انداز مذاکرات هسته‌ای
بازدارندگی از طریق دیپلماسی
آتش‌سوزی رستورانی در چین دست کم 22 قربانی گرفت
وقتی فوتبال اسیر بی‌تدبیری می‌شود؛ فدراسیون زیر تیغ انتقاد!
واکنش‌های جهانی به انفجار در بندر شهید رجایی همچنان ادامه دارد/ رئیس جمهور چین تسلیت گفت
جزییات طرح ضربتی پلیس پایتخت برای دستگیری سارقان و مالخران
اطلاعیه فدراسیون فوتبال برای پرونده بیرانوند؛ تلاش می کنیم رأیی منصفانه و مستدل صادر کنیم.
جذب نیروی انسانی جدید در آموزش و پرورش
آخرین مهلت برای صرافی‌های رمز ارز؛ 20 اردیبهشت!
قیمت سکه و دلار و سایر ارزها امروز 9 اردیبهشت 1404
جلوگیری از فاجعه ای دیگر پس از انفجار در بندر شهید رجایی
هشدار نارنجی گرد و خاک در خوزستان؛ مدارس 12 شهر مجازی شدند
رشد ملایم شاخص بورس در معاملات امروز سه شنبه 9 اردیبهشت 1404
فروش فوق‌العاده و پیش‌فروش محصولات ایران‌خودرو در اردیبهشت ماه+جزییات و لینک ثبت نام
آخرین جزییات انفجار در بندر شهید رجایی/ دیه جان باختگان ظرف 48 ساعت پرداخت می شود
ایران نما | معرفی جاذبه های گردشگری شهرهای ایران (20)«ارسک»
نحوه تفکیک یارانه فرزندان بالای 18 سال و زنان بی سرپرست/بدسرپرست اعلام شد
آغاز فروش اقساطی محصولات کرمان موتور+ جزئیات
انفجار مرگبار در سوله صنعتی میمه؛ یک کشته و دو مجروح
فروش ویژه خودروهای ایران خودرو از فردا+ جزئیات
برای 50 هزار منقاضی مسکن در شهر پرند زمین برای ساخت نیست!
نورنما | 5 تا از بهترین مکان های گردشگری اصفهان
قیمت خودرو امروز 9 اردیبهشت + جدول قیمت ها
جنگ بر سر توافق
تنش در روابط دولت و شورای شهر تهران؛ انتقاد تند چمران به مصوبه هیئت وزیران
مارک کارنی نخست وزیر جدید کانادا شد
دستگیری سارق زورگیر در قیطریه؛ قربانی، دختر رزمی‌کار بود
حمله زنبورها به فوتبال هند! + فیلم
نورنما | ولادت حضرت معصومه(س) و روز دختر مبارک باد
گروسی: هر توافقی با ایران، باید اجازه نظارت آژانس را بدهد
فردا درِ کنکور به روی این داوطلبان بسته می‌شود!
جدیدترین فیلم از لحظه انفجار بندر شهید رجایی
سیاست نامه | با آنتن ملی چه کردیم؟
رؤیای توسعه‌ی ایران با دخترانش تعبیر می‌شود
برنامه مسابقات امروز 9 اردیبهشت + پخش زنده
خانم بزرگ سریال «ستایش» از سال های دوری از تلویزیون می گوید
آکسیوس: دور چهارم مذاکرات ایران و آمریکا در رم خواهد بود
توافق ایران و آژانس بین‌المللی انرژی اتمی برای ادامه گفت‌وگوهای فنی
احضار مسئولان ذیربط پس از انفجار بزرگ؛ پرونده بندر شهید رجایی وارد مرحله قضایی شد
نورنما | پلمپ تابوت پاپ فرانسیس
عکس های منتخب ایران، دوشنبه 8 اردیبهشت 1404
تصاویر دیده نشده از داخل کابین هواپیمای آتش نشان سپاه از نحوه مهار آتش بندر شهید رجایی
نتایج پنجمین قرعه‌کشی ایران خودرو روی سایت قرار گرفت
سخنگوی وزارت امور خارجه:حملات آمریکا به یمن، جنایت جنگی است
X
آگهی تبلیغاتی