mobil versiya

Təhlükəsizlik üzrə tədqiqatçılar OpenAI-ı sındırmaq üçün Claude-dan istifadə etdi və mükafat qazandı







Süni intellekt əsaslı çatbotlar sistemlərə sızmaqda olduqca bacarıqlı hala gəliblər və OpenAI bunu acı təcrübə ilə öyrəndi.

"The Wall Street Journal"ın yeni hesabatı göstərir ki, təhlükəsizlik üzrə tədqiqatçılardan ibarət kiçik bir qrup Anthropic şirkətinin Claude modelindən istifadə edərək OpenAI əməkdaşına məxsus ChatGPT hesabına sızıb. Hesaba uğurla daxil olduqdan sonra onlar şirkətin kod bazasına çıxış əldə edə biliblər.

"Hacktron AI" adı altında fəaliyyət göstərən tədqiqatçılar OpenAI-ın "bug bounty" (səhvlərin aşkarlanmasına görə mükafat) proqramında iştirak edirdilər; bu proqram kənar tədqiqatçılara şirkətin sistemlərini qanuni yolla yoxlamağa və boşluqları aşkar etməyə imkan verir.

Komanda əldə etdiyi məlumatların xarakterini anladıqdan sonra boşluq barədə OpenAI-a məlumat verib. Bunun müqabilində şirkət kəşfə görə komandaya 6500 dollar məbləğində mükafat ödəyib.

Sızma necə baş verdi?

Hadisə komandanın OpenAI-ın icma forumunu idarə edən xarici "Discourse" platformasında aşkar etdiyi boşluqla başlayır.

Tədqiqatçılar Claude-dan həmin boşluqdan istifadə etmək (istismar etmək) üçün kod yazmağı xahiş ediblər, lakin ilk cəhd uğursuz olub.

Bununla belə, sonradan Anthropic şirkəti "Opus 5" modelini təqdim edib və elə növbəti gün Claude boşluqdan istifadə etməyin uğurlu yolunu tapa bilib. Bu üsul "Discourse" serverində saxlanılan autentifikasiya tokenlərinə çıxış imkanı yaradıb.

Qeyd etmək lazımdır ki, bu tokenlərin bəziləri birbaşa ChatGPT-də də işləyirdi və onların bir qismi real OpenAI əməkdaşlarına məxsus idi.

Bundan sonra çıxış imkanı OpenAI-ın GitHub hesabına qədər genişlənib və komandaya "Monorepo" adlı kod repozitoriyasındakı faylları nəzərdən keçirməyə imkan verib.
Bildirilir ki, bu repozitoriya OpenAI-ın əhəmiyyətli dərəcədə texniki məlumatlarını ehtiva edir, lakin modellərin faktiki çəkilərini (weights) özündə əks etdirmir.

Bu mərhələyə həqiqətən çatdıqlarını sübut etmək üçün tədqiqatçılar "Pull Request" kimi tanınan kiçik bir düzəliş sorğusu göndərib və ona öz komandalarının adını əlavə ediblər.
OpenAI sorğunu təsdiqləməsə də, mesaj çatdırılıb və bu, onların repozitoriyaya çıxış əldə etdiklərini sübut edib.

Bu, süni intellekt təhlükəsizliyinin gələcəyi üçün nə deməkdir?

OpenAI hər iki təhlükəsizlik boşluğunun artıq aradan qaldırıldığını təsdiqləyib; "Discourse" platforması isə problem barədə məlumatlandırıldığı gün həmin qüsur üçün düzəliş təqdim edib. Lakin ən narahatedici məqam odur ki, bütün bu hücum cəmi üç tədqiqatçı tərəfindən, adi "Claude" və "Codex" abunəliklərindən istifadə edilməklə həyata keçirilib.

Əgər kiçik və müstəqil bir qrup belə bir işi bacarıbsa, bu, böyük maliyyə resurslarına malik və ya dövlət dəstəkli haker qruplarının artıq hansı imkanlara yiyələnmiş ola biləcəyi ilə bağlı suallar doğurur.

Süni intellekt, əvvəllər bu bacarıqlara ənənəvi və çətin yollarla yiyələnməyə ehtiyacı olmayan şəxslərə getdikcə daha təkmil kiberhücum imkanları qazandırır.
Və bu imkanlar bir dəfə geniş yayıldıqdan sonra, artıq geri dönüş yoxdur.


Reportyor.az 



KARUSEL / İQTİSADİYYAT
Tarix: Bu gün, 10:28