نسیم گیلان

آخرين مطالب

«چت‌جی‌پی‌تی» به وب‌سایت‌ها حمله می‌کند! اقتصادی

«چت‌جی‌پی‌تی» به وب‌سایت‌ها حمله می‌کند!
  بزرگنمايي:

نسیم گیلان - ایسنا / «بنجامین فلش»(Benjamin Flesch)، پژوهشگر حوزه امنیت سیستم در یک مقاله جدید مدعی شده است که ربات‌های «چت‌جی‌پی‌تی»(ChatGPT) را از طریق ارسال درخواست HTTP به «واسط برنامه‌نویسی کاربردی» یا «ای‌پی‌آی»(API) آنها می‌توان برای «حمله محروم‌سازی از سرویس توزیع شده»(DDoS) به یک وب‌سایت تحریک کرد.
به نقل از گیت‌هاب، این نقص در نرم‌افزار شرکت «اوپن‌ای‌آی»(OpenAI) به ایجاد یک حمله DDoS به وب‌سایت قربانی‌ منجر می‌شود که از چندین محدوده آدرس «آی‌پی»(IP) سرویس محاسبات فضای ابری «مایکروسافت آژور»(Microsoft Azure) محل اجرای چت‌جی‌پی‌تی استفاده می‌کند.
به گفته فلش، ای‌پی‌آی چت‌جی‌پی‌تی هنگام رسیدگی به درخواست‌های HTTP، یک نقص کیفی شدید را نشان می‌دهد. ای‌پی‌آی، یک فهرست از لینک‌ها را در پارامتر urls انتظار دارد. معمولا مشخص است که هایپرلینک‌های یک وب‌سایت را می‌توان به روش‌های متفاوتی نوشت. به دلیل شیوه‌های بد برنامه‌نویسی، اوپن‌ای‌آی بررسی نمی‌کند که آیا لینک‌های ارجاع‌داده‌شده به یک منبع چندین بار در فهرست ظاهر می‌شوند یا خیر. همچنین، اوپن‌ای‌آی هیچ محدودیتی برای حداکثر تعداد لینک‌های ذخیره‌شده در پارامتر urls اعمال نمی‌کند. در نتیجه، امکان انتقال هزاران لینک در یک درخواست HTTP را فراهم می‌آورد.
بلافاصله پس از دریافت یک درخواست خوب HTTP ، اوپن‌ای‌آی درخواست HTTP را برای همه لینک‌های موجود در پارامتر urls از سرورهای شرکت که در فضای ابری مایکروسافت آژور است، آغاز می‌کند. در این مرحله، یک وب‌سایت قربانی با تلاش‌های زیادی برای اتصال موازی و درخواست‌های HTTP از سرورهای اوپن‌ای‌آی روبه‌رو می‌شود. اگرچه اوپن‌ای‌آی می‌داند که تعداد زیادی درخواست به صورت هم‌زمان به یک وب‌سایت ارسال می‌شوند، اما برای محدود کردن تعداد اتصالات به همان وب‌سایت یا حتی جلوگیری از صدور درخواست‌های تکراری به همان منبع هیچ تلاشی نمی‌کند.
بسته به تعداد لینک‌های فرستاده‌شده به اوپن‌ای‌آی از طریق پارامتر urls، تعداد زیادی از اتصالات سرورهای این شرکت ممکن است وب‌سایت قربانی را تحت تأثیر قرار دهند.
این نقص نرم‌افزاری، یک عامل تقویت قابل توجه را برای حملات بالقوه DDoS فراهم می‌کند. فلش معتقد است که اوپن‌ای‌آی فقدان فرآیندهای کنترل کیفیت را در مهندسی نرم‌افزار خود نشان داده و باید این نقص را در اسرع وقت برطرف کند.
این نقص نرم‌افزاری در ژانویه 2025 کشف شد و به اوپن‌ای‌آی به عنوان مالک نرم‌افزار معیوب و مایکروسافت به عنوان مالک سرورهای مسئول تعداد زیادی از درخواست‌های بالقوه مخرب اطلاع داده شد.
با وجود تلاش‌های زیاد برای برطرف کردن این نقص نرم‌افزاری، واکنش هیچ یک از طرفین در زمان مقرر ممکن نشد. تلاش‌های صورت‌گرفته به شرح زیر هستند.
1. تماس با گروه امنیتی اوپن‌ای‌آی از طریق پلتفرم گزارش آسیب‌پذیری «باگ‌کرود»(BugCrowd) که از سوی شرکت بدون پاسخ ماند.
2. تماس با گروه امنیتی اوپن‌ای‌آی از طریق ایمیل به disclosure@openai.com که از سوی شرکت بدون پاسخ ماند.
3. تماس با کارکنان اوپن‌ای‌آی از طریق ارسال گزارش‌ها و توصیه‌های امنیتی به بخش Repository گیت‌هاب آنها که از سوی شرکت بدون پاسخ ماند.
4. تماس با مسئول حریم خصوصی داده‌ها در اوپن‌ای‌آی از طریق ایمیل به privacy@openai.com و dsar@openai.com که پاسخ آن توسط هوش مصنوعی با اشاره به وب‌سایت پرسش و پاسخ نوشته شد.
5. تماس با کارکنان پشتیبانی اوپن‌ای‌آی از طریق ایمیل به support@openai.com که پاسخ آن توسط هوش مصنوعی با اشاره به وب‌سایت پرسش و پاسخ نوشته شد.
6. تماس با گروه امنیتی مایکروسافت از طریق ایمیل به safe@microsoft.com و abuse@microsoft.com و بسیاری دیگر که از طرف مایکروسافت بدون پاسخ ماند.
7. تماس با گروه امنیتی مایکروسافت از طریق فرم‌های پرشده در cert.microsoft.com که پاسخ آن توسط هوش مصنوعی داده شد و این پاسخ، «پرونده بسته‌ شده» بود.
8. تماس با گروه عملیات شبکه مایکروسافت آژور از طریق ایمیل که از طرف مایکروسافت بدون پاسخ ماند.
9. تماس با گروه امنیتی شرکت «کلودفلر»(CloudFlare) از طریق گزارش «هکروان»(HackerOne) زیرا کلودفلر، سرور را به وب‌سایت چت‌جی‌پی‌تی ارائه می‌دهد. کارمندان هکروان از فرستادن اطلاعات به کلودفلر خودداری کردند.
فلش نوشت: از روز جمعه 10 ژانویه 2025 پس از فرستادن گزارش‌های گوناگون از طریق کانال‌های ارتباطی قانونی، این نقص نرم‌افزاری نه توسط اوپن‌ای‌آی و مایکروسافت برطرف شد و نه وجود آن مورد تایید آنها قرار گرفت.

لینک کوتاه:
https://www.nasimegilan.ir/Fa/News/801201/

نظرات شما

ارسال دیدگاه

Protected by FormShield
مخاطبان عزیز به اطلاع می رساند: از این پس با های لایت کردن هر واژه ای در متن خبر می توانید از امکان جستجوی آن عبارت یا واژه در ویکی پدیا و نیز آرشیو این پایگاه بهره مند شوید. این امکان برای اولین بار در پایگاه های خبری - تحلیلی گروه رسانه ای آریا برای مخاطبان عزیز ارائه می شود. امیدواریم این تحول نو در جهت دانش افزایی خوانندگان مفید باشد.

ساير مطالب

صدای کهکشان مارپیچی مسیه 74، شبیه کهکشان راه شیری ما

«متا» در حال توسعه 3 عینک هوشمند جدید است

اسکار مارمولک؛ کارتون محبوب کودکان

دیدار سرپرست اداره کل بنیاد شهید و امور ایثارگران استان اصفهان با فرماندار و رییس دادگستری برخوار

جزییات تازه از درگیری منجر به قتل در خیابان استاد معین رشت

تالاب بندرانزلی با ایجاد تصفیه‌خانه فاضلاب در شهرهای مرتبط احیا می‌شود

کاظمی دیدار ملوان و استقلال را سوت می‌زند

بیمارستان 421 تخت ‌خوابی رشت در شهریور سال آینده افتتاح می شود

داور دیدار ملوان و استقلال مشخص شد

شعر انتخابی بهمن صباغ‌زاده

یک کتاب خوب/ معجزه‌ی سپاس گزاری

مقایسه‌ی باور نکردنی خورشید و بزرگترین ستاره‌ی شناخته شده!

جراحی تومور مغزی از طریق چشم برای اولین بار در بریتانیا

روایتی از حضور وزیر کار در شرکت فولاد اکسین خوزستان/ سنگر مستحکم فولاد اکسین در برابر تحریم‌ها

مشاجره لفظی مغازدار با کارگر با قتل تمام شد

ثبت 5 اثر فرهنگی تاریخی منقول گیلان در فهرست آثار ملی کشور

بلاگری بلای جان بنای تاریخی 1200 ساله شد؛ خسارت 2 میلیاردی به «میل اُمام» – آفتاب نو | اخبار ورزشی

اُمیدی به سختی فولاد؛ روایتی از حضور وزیر کار در شرکت فولاد اکسین خوزستان / سنگر مستحکم فولاد اکسین در برابر تحریم‌ها

هویت واقعی نهضت جنگل تشنه روایت‌گری است

اقناع‌سازی موجب کاهش ورودی پرونده به دادگستری می‌شود

آخرین پیش بینی وضعیت آب و هوا گیلان فردا پنجم بهمن ماه 1403 + هواشناسی گیلان 5 بهمن 1403

شرکت پیمانکار جزو شرکت های دارای گرید راه و ثبت شده است

منتظر اعلام نظر دستگاه‌های ذیصلاح درباره فوت شهروند رشتی هستیم

جشنواره اداری ـ مالی؛ گامی در جهت ارتقای علوم پزشکی گیلان

تفاهم نامه ایران _ آذربایجان برای تکمیل راه آهن رشت _ آستارا امضا شد

قتل مغازه‌دار رشتی به خاطر اعتراض به آسفالت کردن خیابان / کارگر خشمگین زندانی شد

فرد متهم جزو اتباع خارجی نیست/ منتظر اعلام نظر دستگاه های ذیصلاح هستیم

درگیری مرگبار در رشت؛ 7 نفر دستگیر شدند

محسن رضایی: بازطراحی در مدل اقتصادی منطقه آزاد انزلی ضروری است

استقرار جوی پایدار و وزش باد جنوبی در گیلان

آغاز نمایشگاه بهاره از 10 اسفند با 20 درصد تخفیف

شعر انتخابی سعید بابایی در مرحلهٔ سوم

بازگشت بقایای میلان کوندرا به زادگاهش

سخنان جالب در مورد مولانا

ماشین شست‌وشوی بدن و ذهن آدمی ساخته شد

روش شستشوی کیف منجوق‌دار / راهنمای کامل

همسر سردار شهید «عبدالحسین برونسی» آسمانی شد

مادر شهیدان «فروغی اقداش» از دیار امام رضا(ع) به لقاء الله پیوست

جذب فالور بلاگر با آتش زدن قلعه 1500 ساله در گیلان

خسارت میلیاردی به برج تاریخی میل املش توسط بلاگر آتش افروز / ماجرایی که باور نمی کنید

درگیری منجر به فوت در خیابان استاد معین رشت / 7 نفر دستگیر شدند

خسارت 2 میلیاردی یک بلاگر به میل 1500 ساله

خسارت 2 میلیارد تومانی به میل 1500 ساله گیلان

درگیری منجر به فوت در رشت/ 7 متهم دستگیر شدند

بلاگری بلای جان «میل اٌمام»؛ برجی که از درون سوخت!

برگزاری دومین دورهمی دهه هشتادی‌ ها در رشت

بلاگری بلای جان بنای تاریخی 1200 ساله شد؛ خسارت 2 میلیاردی به «میل اُمام»

میل 1500 ساله 2 میلیارد تومان خسارت دید

آتش زدن اثر تاریخی 1500 ساله در گیلان + عکس | عامل آتش‌سوزی یک بلاگر بود؟

جزئیات درگیری و منجر به فوت یک شهروند با پیمانکار شهرداری رشت