Torna alle notizie
SicurezzaAI Understanding briefing

I ricercatori utilizzano l'intelligenza artificiale Claude per identificare le vulnerabilità nei sistemi OpenAI

Tre ricercatori di Hacktron AI hanno utilizzato l'intelligenza artificiale Claude di Claude per assistere nella scoperta e nello sfruttamento delle vulnerabilità della sicurezza all'interno dell'infrastruttura di OpenAI, ottenendo una ricompensa per i bug di $ 6.500.

4 min readRead the linked source
Source-page capture accompanying Researchers use Claude AI to identify vulnerabilities in OpenAI systems
Riferimento alla fonteFonte registrata
Editore
newsbytesapp.com
Collegamento alla fonte
newsbytesapp.comhttps://www.newsbytesapp.com/news/science/hacktron-ai-trio-used-claude-ai-to-breach-openai-systems/tldr
Tipo di fonte
Fonte collegata: lo stato di fonte primaria non è stato stabilito.
ContestoComprendilo in 60 secondi

Inizia qui

Termini chiave

IA generativa
Sistemi di intelligenza artificiale che producono nuovi contenuti come testo, immagini, audio, video o codice.
Mettiti alla provaQuiz sull’etica dell’intelligenza artificiale

Cosa è successo

Tre ricercatori, Harsh Jaiswal, Mohan Pedhapati e Rahul Maini di Hacktron AI, sono riusciti a violare con successo i sistemi interni di OpenAI in un periodo di 72 ore. Secondo NewsBytes, il team ha sfruttato l'intelligenza artificiale Claude di Anthropic per assistere nella scrittura e nel debug del codice richiesto per sfruttare una vulnerabilità nella piattaforma Discourse. Collegando un difetto del software di elaborazione delle immagini a un punto debole legato all'identità, i ricercatori hanno ottenuto l'accesso non autorizzato agli account ChatGPT e Codex dei dipendenti, nonché a un repository GitHub privato.

Il team AI di Hacktron ha avviato la ricerca da un forum pubblico, identificando infine una falla di sicurezza nella piattaforma Discourse. Hanno sfruttato una vulnerabilità nel software di elaborazione delle immagini della piattaforma e l'hanno concatenata con una debolezza separata relativa all'identità per aggirare l'autenticazione.

I ricercatori hanno utilizzato l'intelligenza artificiale Claude di Anthropic per facilitare lo sviluppo e il debug del codice di exploit. L'intero processo, dalla ricerca iniziale alla violazione riuscita, è stato completato in meno di 72 ore.

Il team ha ottenuto l'accesso a risorse interne sensibili, inclusi gli account dei dipendenti per ChatGPT e Codex, nonché a un archivio privato GitHub. Per dimostrare la violazione senza causare danni, i ricercatori hanno presentato una richiesta pull innocua.

I ricercatori hanno speso meno di 3.000 dollari in token del modello AI durante l’operazione. OpenAI ha successivamente risolto la vulnerabilità relativa all'identità e ha assegnato al team una ricompensa di 6.500 dollari per la loro divulgazione responsabile.

Dettagli della fonte: newsbytesapp.com ↗

Perché è importante

Questo incidente evidenzia la natura a duplice uso dell’intelligenza artificiale generativa nella sicurezza informatica, dimostrando come i modelli di intelligenza artificiale possano essere utilizzati efficacemente per accelerare la scoperta di complesse vulnerabilità software. La capacità dei ricercatori di eseguire un exploit in più fasi in meno di tre giorni utilizzando l’assistenza dell’intelligenza artificiale sottolinea un panorama di minacce mutevole in cui le operazioni di sicurezza difensive e offensive sono sempre più potenziate da ampi modelli linguistici. Il successo nell’identificazione e segnalazione di questi difetti, che è valso al team una ricompensa di 6.500 dollari da parte di OpenAI, illustra anche l’applicazione pratica dei programmi di bug bounty nella protezione degli ambienti aziendali integrati con l’intelligenza artificiale.

L’uso dell’intelligenza artificiale Claude per automatizzare o assistere nella creazione di catene di exploit rappresenta un’evoluzione significativa nel modo in cui viene condotta la ricerca sulla sicurezza. Ciò dimostra che l’intelligenza artificiale può abbassare la barriera all’ingresso per identificare vulnerabilità complesse e articolate in più fasi nel software aziendale.

L'incidente funge da caso di studio per l'efficacia dei programmi di bug bounty. Incentivando gli hacker etici a segnalare le vulnerabilità, OpenAI è stato in grado di rimediare a un difetto critico relativo all'identità prima che potesse essere sfruttato da soggetti malintenzionati.

L’evento evidenzia la necessità per le aziende di considerare l’hacking assistito dall’intelligenza artificiale come un vettore di minaccia legittimo, che richiede un monitoraggio più sofisticato dei sistemi interni e cicli di patching più rigorosi per software di terze parti come Discourse.

Interactive Mechanism

Meccanismo interattivo: come funziona realmente

Esplora la tecnologia alla base di questo sviluppo in modo interattivo.

System Requirements:
Best ArchitecturePure RAGRecommended pattern
Hallucination RiskVery LowGrounding efficacy
Update Cost$0 (Vector sync)Ongoing maintenance
Core takeaway: Fine-tuning teaches models how to speak (form, style, syntax); RAG teaches models what to say (verifiable facts). Never use fine-tuning alone for factual memory.
Verifica concettuale interattiva+10 Points
AI Ethics Quiz

Why can ethical evaluation not be reduced to one model score?

Cosa guardare dopo

L’attenzione principale rimane su come le organizzazioni adatteranno i propri protocolli di sicurezza per difendersi dalla ricognizione e dallo sfruttamento assistiti dall’intelligenza artificiale. Poiché i ricercatori continuano a utilizzare modelli come Claude per identificare le vulnerabilità, le aziende potrebbero dover implementare test di sicurezza automatizzati e misure di verifica dell’identità più robusti. Al momento non è noto se OpenAI abbia implementato nuove misure di sicurezza specifiche per prevenire simili concatenamenti di vulnerabilità assistite dall’intelligenza artificiale o se altre organizzazioni stiano aggiornando i propri criteri di bug bounty per tenere conto delle metodologie di ricerca basate sull’intelligenza artificiale.

Gli osservatori dovrebbero monitorare se altre importanti aziende di intelligenza artificiale segnalano simili violazioni assistite dall’intelligenza artificiale, il che potrebbe indicare una tendenza più ampia nelle metodologie di ricerca sulla sicurezza.

Resta da vedere se OpenAI o altri leader del settore rilasceranno linee guida specifiche o quadri di sicurezza aggiornati riguardanti l’uso degli strumenti di intelligenza artificiale nella ricerca sulle vulnerabilità.

L’impatto a lungo termine sulle strutture dei programmi bug bounty è un’area di interesse chiave, in particolare se le aziende adegueranno i pagamenti o i requisiti in risposta alla maggiore velocità ed efficienza fornite dalla ricerca assistita dall’intelligenza artificiale.

Guide e quiz correlati

Etica dell'IAAgenti dell'intelligenza artificialeSpiegazione dei modelli di intelligenza artificialeMetti alla prova ciò che sai: prova un quiz gratuito sull'intelligenza artificialeCerca un termine AI nel nostro glossarioSegui il tracker della regolamentazione dell'IA
Lo hai trovato utile?