Apa yang berlaku
Tiga penyelidik—Harsh Jaiswal, Mohan Pedhapati dan Rahul Maini dari Hacktron AI—berjaya melanggar sistem dalaman OpenAI dalam tempoh 72 jam. Menurut NewsBytes, pasukan itu memanfaatkan Anthropic AI Claude untuk membantu menulis dan menyahpepijat kod yang diperlukan untuk mengeksploitasi kelemahan dalam platform Discourse. Dengan merantai kecacatan perisian pemprosesan imej dengan kelemahan berkaitan identiti, penyelidik memperoleh akses tanpa kebenaran kepada akaun ChatGPT dan Codex pekerja, serta repositori GitHub peribadi.
Pasukan Hacktron AI memulakan penyelidikan mereka dari forum awam, akhirnya mengenal pasti lubang keselamatan dalam platform Discourse. Mereka mengeksploitasi kelemahan dalam perisian pemprosesan imej platform dan merantainya dengan kelemahan berkaitan identiti berasingan untuk memintas pengesahan.
Para penyelidik menggunakan Anthropic AI Claude untuk memudahkan pembangunan dan penyahpepijatan kod eksploitasi mereka. Keseluruhan proses, daripada penyelidikan awal hingga pelanggaran yang berjaya, telah diselesaikan dalam masa kurang daripada 72 jam.
Pasukan itu mendapat akses kepada aset dalaman yang sensitif, termasuk akaun pekerja untuk ChatGPT dan Codex, serta repositori peribadi GitHub. Untuk menunjukkan pelanggaran tanpa menyebabkan kemudaratan, penyelidik mengemukakan permintaan tarik yang tidak berbahaya.
Para penyelidik membelanjakan kurang daripada $3,000 untuk token model AI semasa operasi. OpenAI kemudiannya menangani kelemahan berkaitan identiti dan memberikan pasukan hadiah pepijat $6,500 untuk pendedahan yang bertanggungjawab mereka.
Butiran sumber: newsbytesapp.com ↗
Mengapa ia penting
Insiden ini menyerlahkan sifat dwi-penggunaan AI generatif dalam keselamatan siber, menunjukkan cara model AI boleh digunakan dengan berkesan untuk mempercepatkan penemuan kelemahan perisian yang kompleks. Keupayaan penyelidik untuk melaksanakan eksploitasi berbilang peringkat dalam masa kurang dari tiga hari menggunakan bantuan AI menggariskan landskap ancaman yang berubah-ubah di mana operasi keselamatan defensif dan ofensif semakin ditambah dengan model bahasa yang besar. Kejayaan pengenalpastian dan pelaporan kelemahan ini, yang memberikan pasukan hadiah $6,500 daripada OpenAI, juga menggambarkan aplikasi praktikal program hadiah pepijat dalam mendapatkan persekitaran korporat bersepadu AI.
Penggunaan Claude AI untuk mengautomasikan atau membantu dalam penciptaan rantai eksploitasi mewakili evolusi yang ketara dalam cara penyelidikan keselamatan dijalankan. Ini menunjukkan bahawa AI boleh merendahkan halangan kepada kemasukan untuk mengenal pasti kelemahan kompleks berbilang langkah dalam perisian perusahaan.
Insiden itu berfungsi sebagai kajian kes untuk keberkesanan program hadiah pepijat. Dengan memberi insentif kepada penggodam beretika untuk melaporkan kelemahan, OpenAI dapat memperbaiki kecacatan berkaitan identiti kritikal sebelum ia boleh dieksploitasi oleh pelakon yang berniat jahat.
Acara itu menyerlahkan keperluan untuk syarikat menganggap penggodaman berbantukan AI sebagai vektor ancaman yang sah, memerlukan pemantauan sistem dalaman yang lebih canggih dan kitaran tampalan yang lebih ketat untuk perisian pihak ketiga seperti Discourse.
Mekanisme Interaktif: Bagaimana Ia Berfungsi Sebenarnya
Terokai teknologi asas di sebalik pembangunan ini secara interaktif.
Why can ethical evaluation not be reduced to one model score?
Apa yang perlu ditonton seterusnya
Tumpuan utama kekal pada cara organisasi akan menyesuaikan protokol keselamatan mereka untuk mempertahankan diri daripada peninjauan dan eksploitasi berbantukan AI. Memandangkan penyelidik terus menggunakan model seperti Claude untuk mengenal pasti kelemahan, syarikat mungkin perlu melaksanakan ujian keselamatan automatik yang lebih teguh dan langkah pengesahan identiti. Pada masa ini tidak diketahui sama ada OpenAI telah melaksanakan perlindungan baharu khusus untuk menghalang rantaian kerentanan yang serupa dibantu AI, atau jika organisasi lain mengemas kini kriteria hadiah pepijat mereka untuk mengambil kira metodologi penyelidikan yang dipacu AI.
Pemerhati harus memantau sama ada firma AI utama lain melaporkan pelanggaran yang dibantu AI yang serupa, yang boleh menunjukkan trend yang lebih luas dalam metodologi penyelidikan keselamatan.
Ia masih dapat dilihat sama ada OpenAI atau peneraju industri lain akan mengeluarkan panduan khusus atau rangka kerja keselamatan yang dikemas kini mengenai penggunaan alat AI dalam penyelidikan kerentanan.
Kesan jangka panjang ke atas struktur program hadiah pepijat ialah bidang kepentingan utama, khususnya sama ada syarikat akan melaraskan pembayaran atau keperluan sebagai tindak balas kepada peningkatan kelajuan dan kecekapan yang disediakan oleh penyelidikan berbantukan AI.