ایران پرسمان

آخرين مطالب

«چت‌جی‌پی‌تی» به وب‌سایت‌ها حمله می‌کند! اقتصاد روز

«چت‌جی‌پی‌تی» به وب‌سایت‌ها حمله می‌کند!
  بزرگنمايي:

ایران پرسمان - ایسنا / «بنجامین فلش»(Benjamin Flesch)، پژوهشگر حوزه امنیت سیستم در یک مقاله جدید مدعی شده است که ربات‌های «چت‌جی‌پی‌تی»(ChatGPT) را از طریق ارسال درخواست HTTP به «واسط برنامه‌نویسی کاربردی» یا «ای‌پی‌آی»(API) آنها می‌توان برای «حمله محروم‌سازی از سرویس توزیع شده»(DDoS) به یک وب‌سایت تحریک کرد.
به نقل از گیت‌هاب، این نقص در نرم‌افزار شرکت «اوپن‌ای‌آی»(OpenAI) به ایجاد یک حمله DDoS به وب‌سایت قربانی‌ منجر می‌شود که از چندین محدوده آدرس «آی‌پی»(IP) سرویس محاسبات فضای ابری «مایکروسافت آژور»(Microsoft Azure) محل اجرای چت‌جی‌پی‌تی استفاده می‌کند.
به گفته فلش، ای‌پی‌آی چت‌جی‌پی‌تی هنگام رسیدگی به درخواست‌های HTTP، یک نقص کیفی شدید را نشان می‌دهد. ای‌پی‌آی، یک فهرست از لینک‌ها را در پارامتر urls انتظار دارد. معمولا مشخص است که هایپرلینک‌های یک وب‌سایت را می‌توان به روش‌های متفاوتی نوشت. به دلیل شیوه‌های بد برنامه‌نویسی، اوپن‌ای‌آی بررسی نمی‌کند که آیا لینک‌های ارجاع‌داده‌شده به یک منبع چندین بار در فهرست ظاهر می‌شوند یا خیر. همچنین، اوپن‌ای‌آی هیچ محدودیتی برای حداکثر تعداد لینک‌های ذخیره‌شده در پارامتر urls اعمال نمی‌کند. در نتیجه، امکان انتقال هزاران لینک در یک درخواست HTTP را فراهم می‌آورد.
بلافاصله پس از دریافت یک درخواست خوب HTTP ، اوپن‌ای‌آی درخواست HTTP را برای همه لینک‌های موجود در پارامتر urls از سرورهای شرکت که در فضای ابری مایکروسافت آژور است، آغاز می‌کند. در این مرحله، یک وب‌سایت قربانی با تلاش‌های زیادی برای اتصال موازی و درخواست‌های HTTP از سرورهای اوپن‌ای‌آی روبه‌رو می‌شود. اگرچه اوپن‌ای‌آی می‌داند که تعداد زیادی درخواست به صورت هم‌زمان به یک وب‌سایت ارسال می‌شوند، اما برای محدود کردن تعداد اتصالات به همان وب‌سایت یا حتی جلوگیری از صدور درخواست‌های تکراری به همان منبع هیچ تلاشی نمی‌کند.
بسته به تعداد لینک‌های فرستاده‌شده به اوپن‌ای‌آی از طریق پارامتر urls، تعداد زیادی از اتصالات سرورهای این شرکت ممکن است وب‌سایت قربانی را تحت تأثیر قرار دهند.
این نقص نرم‌افزاری، یک عامل تقویت قابل توجه را برای حملات بالقوه DDoS فراهم می‌کند. فلش معتقد است که اوپن‌ای‌آی فقدان فرآیندهای کنترل کیفیت را در مهندسی نرم‌افزار خود نشان داده و باید این نقص را در اسرع وقت برطرف کند.
این نقص نرم‌افزاری در ژانویه 2025 کشف شد و به اوپن‌ای‌آی به عنوان مالک نرم‌افزار معیوب و مایکروسافت به عنوان مالک سرورهای مسئول تعداد زیادی از درخواست‌های بالقوه مخرب اطلاع داده شد.
با وجود تلاش‌های زیاد برای برطرف کردن این نقص نرم‌افزاری، واکنش هیچ یک از طرفین در زمان مقرر ممکن نشد. تلاش‌های صورت‌گرفته به شرح زیر هستند.
1. تماس با گروه امنیتی اوپن‌ای‌آی از طریق پلتفرم گزارش آسیب‌پذیری «باگ‌کرود»(BugCrowd) که از سوی شرکت بدون پاسخ ماند.
2. تماس با گروه امنیتی اوپن‌ای‌آی از طریق ایمیل به disclosure@openai.com که از سوی شرکت بدون پاسخ ماند.
3. تماس با کارکنان اوپن‌ای‌آی از طریق ارسال گزارش‌ها و توصیه‌های امنیتی به بخش Repository گیت‌هاب آنها که از سوی شرکت بدون پاسخ ماند.
4. تماس با مسئول حریم خصوصی داده‌ها در اوپن‌ای‌آی از طریق ایمیل به privacy@openai.com و dsar@openai.com که پاسخ آن توسط هوش مصنوعی با اشاره به وب‌سایت پرسش و پاسخ نوشته شد.
5. تماس با کارکنان پشتیبانی اوپن‌ای‌آی از طریق ایمیل به support@openai.com که پاسخ آن توسط هوش مصنوعی با اشاره به وب‌سایت پرسش و پاسخ نوشته شد.
6. تماس با گروه امنیتی مایکروسافت از طریق ایمیل به safe@microsoft.com و abuse@microsoft.com و بسیاری دیگر که از طرف مایکروسافت بدون پاسخ ماند.
7. تماس با گروه امنیتی مایکروسافت از طریق فرم‌های پرشده در cert.microsoft.com که پاسخ آن توسط هوش مصنوعی داده شد و این پاسخ، «پرونده بسته‌ شده» بود.
8. تماس با گروه عملیات شبکه مایکروسافت آژور از طریق ایمیل که از طرف مایکروسافت بدون پاسخ ماند.
9. تماس با گروه امنیتی شرکت «کلودفلر»(CloudFlare) از طریق گزارش «هکروان»(HackerOne) زیرا کلودفلر، سرور را به وب‌سایت چت‌جی‌پی‌تی ارائه می‌دهد. کارمندان هکروان از فرستادن اطلاعات به کلودفلر خودداری کردند.
فلش نوشت: از روز جمعه 10 ژانویه 2025 پس از فرستادن گزارش‌های گوناگون از طریق کانال‌های ارتباطی قانونی، این نقص نرم‌افزاری نه توسط اوپن‌ای‌آی و مایکروسافت برطرف شد و نه وجود آن مورد تایید آنها قرار گرفت.

لینک کوتاه:
https://www.iranporseman.ir/Fa/News/1212014/

نظرات شما

ارسال دیدگاه

Protected by FormShield
مخاطبان عزیز به اطلاع می رساند: از این پس با های لایت کردن هر واژه ای در متن خبر می توانید از امکان جستجوی آن عبارت یا واژه در ویکی پدیا و نیز آرشیو این پایگاه بهره مند شوید. این امکان برای اولین بار در پایگاه های خبری - تحلیلی گروه رسانه ای آریا برای مخاطبان عزیز ارائه می شود. امیدواریم این تحول نو در جهت دانش افزایی خوانندگان مفید باشد.

ساير مطالب

چسبندگی بورس به مسیر صعودی

بلای خود بزرگ‌ بینی

عظمت استارشیپ را ببینید

بخشی از کتاب/ باید یک‌بار به خاطر همه چیز گریه کرد

ترامپ پرونده ایران را به نماینده خود در خاورمیانه واگذار کرد

گفتگوی آخرین خبر با بهروز محبی؛ هوش و IQ مردم ایران در رده اول تا سوم جهان قرار دارد

حاشیه‌های سفر پزشکیان به خوزستان؛ از بنّایی رئیس‌جمهور تا درخواست از خیران برای ساخت مدرسه

رهبر انقلاب: صبر مادری که فرزند خود را در راه خدا داده است، قابل توصیف نیست

عارف: راه رشد اقتصادی از میدان‌داری بخش خصوصی می‌گذرد

ترامپ مایک پمپئو و برایان هوک را از لیست حفاظت فیزیکی خارج کرد

ترامپ: عربستان هزار میلیارد دلار در آمریکا سرمایه‌گذاری می‌کند

انفجار خودروی بمب‌گذاری‌شده در حلب

حماس: کوچاندن ملت فلسطین شکست خورد

ترامپ: بدون من آتش‌بس در غزه ممکن نبود

توافقنامه‌ای در مسیر نظم نوین جهانی

روایت ظریف در داووس حکایت از ایرانی «مقتدر و مطمئن» دارد

شکست اطلاعاتی اسرائیل؛ فرمانده‌ای که بر خلاف ادعای تل‌آویو زنده است

تهدیدی برای هژمونی دلار

معامله 82 میلیون دلار در بازار ارز تجاری

نصب مجسمه عجیب در نقاط مختلف عربستان

فردوسی تنها شاعر نبود؛ مگر آن روز گفتن نام مبارک حضرت امیر شدنی بود؟!

واکنش زیبای فنولفتالئین و سدیم هیدروکسید

داستانک/ چشم انتظاران جنگ

گزیده‌ای از بیانات رهبر انقلاب؛ کاشان؛ شهری برجسته با شخصیّت‌های برجسته

گفتگوی آخرین خبر با بهروز محبی؛ رهبر انقلاب، چندین مصوبه شورای سران قوا را به مجلس برگشت داد

گزیده‌ای از بیانات رهبر انقلاب؛ نقش آیت‌اللّه کاشانی و پدر ایشان در مبارزات با استعمار

گزیده‌ای از بیانات رهبر انقلاب؛ نمایش خلقیّات و رفتارهای شهدا، درسی قابل استفاده برای همه‌ی ملّتها

گفتگوی آخرین خبر با بهروز محبی؛ باید خانه و خودرو را برای معلمان تامین کنیم

ترامپ: عربستان و اوپک قیمت نفت را کاهش دهند

ترامپ: از 11 هزار تروریست در آمریکا، 48 درصدشان بیش از یک نفر را کشته‌اند

ترکیه و روسیه درباره وضعیت سوریه رایزنی کردند

ایالت نیویورک به دنبال تصویب قانونی برای منع پوشیدن ماسک

ترامپیان اگر به رئیسشان وفادار نباشند، حذف می‌شوند

ظریف در داووس، تصویر ایرانِ «ضعیف و خطرناک» را پاک خواهد کرد

گیجی ترامپ مقابل ایران

با 100دلار هدیه ترید کن!(رایگان)

حجم معوقات بانکی 800 همت شد

پزشکیان: تمام سنگ فرش خاک خوزستان طلا است

فیلم جالب یک بالون هواشناسی از یک هواپیما

توجه به نماز

بازی کَل و بزهای وحشی در حیات وحش البرز

پاشینیان: روابط ارمنستان با ایران بسیار مهم است

کاشان؛ شهری برجسته با شخصیّت‌های برجسته

بحران سیاسی در کره جنوبی، بحران اقتصادی به بار آورد

جولانی خطاب به تل‌آویو : قصد جنگ نداریم اما اشغال را نمی‌پذیریم

سرویس مخفی ارمنستان: جنگ با آذربایجان در سال 2025 نامحتمل است

حزب‌الله: اسراییل باید توافق آتش‌بس را اجرا و از مرزها عقب‌نشینی کند

پاسخ شدید اللحن نماینده دانمارکی به ترامپ برای تصاحب گرینلند

نقره داغ پمپئو و برایان هوک؛ ترامپ از لیست حفاظت فیزیکی خارج‌شان کرد

ظریف زیر تیغ تندروها در داووس