• About
  • Advertise
  • Careers
  • Contact
شنبه, آگوست 2, 2025
بدون نتیجه
مشاهده تمام نتایج
مجله خبری اقتصاد ارتباطات
  • اخبار اقتصاد ارتباطات
  • rss
  • اخبار اقتصاد ارتباطات
  • rss
بدون نتیجه
مشاهده تمام نتایج
مجله خبری اقتصاد ارتباطات
بدون نتیجه
مشاهده تمام نتایج
خانه اخبار

«چت‌جی‌پی‌تی» به وب‌سایت‌ها حمله می‌کند!

توسط روجا تحریری نوری
ژانویه 22, 2025
در اخبار
0

یک پژوهشگر حوزه امنیت سیستم معتقد است که یک نقص نرم‌افزاری در «چت‌جی‌پی‌تی»، امکان حمله به وب‌سایت‌ها را فراهم می‌کند و «اوپن‌ای‌آی» و «مایکروسافت» هیچ اقدامی برای برطرف کردن آن انجام نداده‌اند.

به گزارش ایسنا، «بنجامین فلش»(Benjamin Flesch)، پژوهشگر حوزه امنیت سیستم در یک مقاله جدید مدعی شده است که ربات‌های «چت‌جی‌پی‌تی»(ChatGPT) را از طریق ارسال درخواست HTTP به «واسط برنامه‌نویسی کاربردی» یا «ای‌پی‌آی»(API) آنها می‌توان برای «حمله محروم‌سازی از سرویس توزیع شده»(DDoS) به یک وب‌سایت تحریک کرد.

به نقل از گیت‌هاب، این نقص در نرم‌افزار شرکت «اوپن‌ای‌آی»(OpenAI) به ایجاد یک حمله DDoS به وب‌سایت قربانی‌ منجر می‌شود که از چندین محدوده آدرس «آی‌پی»(IP) سرویس محاسبات فضای ابری «مایکروسافت آژور»(Microsoft Azure) محل اجرای چت‌جی‌پی‌تی استفاده می‌کند.

به گفته فلش، ای‌پی‌آی چت‌جی‌پی‌تی هنگام رسیدگی به درخواست‌های HTTP، یک نقص کیفی شدید را نشان می‌دهد. ای‌پی‌آی، یک فهرست از لینک‌ها را در پارامتر urls انتظار دارد. معمولا مشخص است که هایپرلینک‌های یک وب‌سایت را می‌توان به روش‌های متفاوتی نوشت. به دلیل شیوه‌های بد برنامه‌نویسی، اوپن‌ای‌آی بررسی نمی‌کند که آیا لینک‌های ارجاع‌داده‌شده به یک منبع چندین بار در فهرست ظاهر می‌شوند یا خیر. همچنین، اوپن‌ای‌آی هیچ محدودیتی برای حداکثر تعداد لینک‌های ذخیره‌شده در پارامتر urls اعمال نمی‌کند. در نتیجه، امکان انتقال هزاران لینک در یک درخواست HTTP را فراهم می‌آورد.

بلافاصله پس از دریافت یک درخواست خوب HTTP ، اوپن‌ای‌آی درخواست HTTP را برای همه لینک‌های موجود در پارامتر urls از سرورهای شرکت که در فضای ابری مایکروسافت آژور است، آغاز می‌کند. در این مرحله، یک وب‌سایت قربانی با تلاش‌های زیادی برای اتصال موازی و درخواست‌های HTTP از سرورهای اوپن‌ای‌آی روبه‌رو می‌شود. اگرچه اوپن‌ای‌آی می‌داند که تعداد زیادی درخواست به صورت هم‌زمان به یک وب‌سایت ارسال می‌شوند، اما برای محدود کردن تعداد اتصالات به همان وب‌سایت یا حتی جلوگیری از صدور درخواست‌های تکراری به همان منبع هیچ تلاشی نمی‌کند.

بسته به تعداد لینک‌های فرستاده‌شده به اوپن‌ای‌آی از طریق پارامتر urls، تعداد زیادی از اتصالات سرورهای این شرکت ممکن است وب‌سایت قربانی را تحت تأثیر قرار دهند.

این نقص نرم‌افزاری، یک عامل تقویت قابل توجه را برای حملات بالقوه DDoS فراهم می‌کند. فلش معتقد است که اوپن‌ای‌آی فقدان فرآیندهای کنترل کیفیت را در مهندسی نرم‌افزار خود نشان داده و باید این نقص را در اسرع وقت برطرف کند.

این نقص نرم‌افزاری در ژانویه ۲۰۲۵ کشف شد و به اوپن‌ای‌آی به عنوان مالک نرم‌افزار معیوب و مایکروسافت به عنوان مالک سرورهای مسئول تعداد زیادی از درخواست‌های بالقوه مخرب اطلاع داده شد.

با وجود تلاش‌های زیاد برای برطرف کردن این نقص نرم‌افزاری، واکنش هیچ یک از طرفین در زمان مقرر ممکن نشد. تلاش‌های صورت‌گرفته به شرح زیر هستند.

۱. تماس با گروه امنیتی اوپن‌ای‌آی از طریق پلتفرم گزارش آسیب‌پذیری «باگ‌کرود»(BugCrowd) که از سوی شرکت بدون پاسخ ماند.

۲. تماس با گروه امنیتی اوپن‌ای‌آی از طریق ایمیل به [email protected] که از سوی شرکت بدون پاسخ ماند.

۳. تماس با کارکنان اوپن‌ای‌آی از طریق ارسال گزارش‌ها و توصیه‌های امنیتی به بخش Repository گیت‌هاب آنها که از سوی شرکت بدون پاسخ ماند.

۴. تماس با مسئول حریم خصوصی داده‌ها در اوپن‌ای‌آی از طریق ایمیل به [email protected] و [email protected] که پاسخ آن توسط هوش مصنوعی با اشاره به وب‌سایت پرسش و پاسخ نوشته شد.

۵. تماس با کارکنان پشتیبانی اوپن‌ای‌آی از طریق ایمیل به [email protected] که پاسخ آن توسط هوش مصنوعی با اشاره به وب‌سایت پرسش و پاسخ نوشته شد.

۶. تماس با گروه امنیتی مایکروسافت از طریق ایمیل به [email protected] و [email protected] و بسیاری دیگر که از طرف مایکروسافت بدون پاسخ ماند.

۷. تماس با گروه امنیتی مایکروسافت از طریق فرم‌های پرشده در cert.microsoft.com که پاسخ آن توسط هوش مصنوعی داده شد و این پاسخ، «پرونده بسته‌ شده» بود.

۸. تماس با گروه عملیات شبکه مایکروسافت آژور از طریق ایمیل که از طرف مایکروسافت بدون پاسخ ماند.

۹. تماس با گروه امنیتی شرکت «کلودفلر»(CloudFlare) از طریق گزارش «هکروان»(HackerOne) زیرا کلودفلر، سرور را به وب‌سایت چت‌جی‌پی‌تی ارائه می‌دهد. کارمندان هکروان از فرستادن اطلاعات به کلودفلر خودداری کردند.

فلش نوشت: از روز جمعه ۱۰ ژانویه ۲۰۲۵ پس از فرستادن گزارش‌های گوناگون از طریق کانال‌های ارتباطی قانونی، این نقص نرم‌افزاری نه توسط اوپن‌ای‌آی و مایکروسافت برطرف شد و نه وجود آن مورد تایید آنها قرار گرفت.

انتهای پیام

منبع خبر: https://www.isna.ir/news/1403110302490/%DA%86%D8%AA-%D8%AC%DB%8C-%D9%BE%DB%8C-%D8%AA%DB%8C-%D8%A8%D9%87-%D9%88%D8%A8-%D8%B3%D8%A7%DB%8C%D8%AA-%D9%87%D8%A7-%D8%AD%D9%85%D9%84%D9%87-%D9%85%DB%8C-%DA%A9%D9%86%D8%AF

روجا تحریری نوری

روجا تحریری نوری

نوشته‌ی بعدی

آغاز ثبت‌نام بوت‌کمپ تخصصی الکترونیک

نوشته‌های تازه

  • استان 5 ٪ افزایش می یابد
  • “رابطه” اولویت اصلی دولت در پروژه فیبر نوری
  • همکاری برای تقویت زیرساخت های ارتباطی سیستم بهداشت
  • بررسی ذخایر آب زیرزمینی با ماهواره چربی
  • وقتی روبات ها با هم در چیزهای خطرناک مطالعه می کنند
  • سند ارتقاء و ارتقاء جامع تصویب شده است
  • پیشرفت کارآیی نهید و تأیید چند سیستم
  • توافق نامه ایران -IRAQ برای ارائه خدمات ارتباطی با کیفیت در Arbaeen
  • برقراری ارتباط پایدار از ایران تا کربلی
  • ساختار ماهواره ای نهید نشانه دسترسی به قله های تکنولوژی/ وزیر ارتباطات است
  • برای بازیابی خدمات بیش از 5 میلیون سرویس پستی به مردم در طول جنگ/راه اندازی خدمات ارائه دهید
  • ارائه بیش از 2 میلیون نشریه در طول جنگ
  • نیکزاد: راه اندازی ماهواره Nahid 2 یک افتخار ملی است
  • خواستار طراحی “به نام ایران” شوید
  • نسل بعدی Simng یک ماهواره Nahyd را در فضا قرار می دهد
  • وزیر ارتباطات: نهید اولین ماهواره ارتباطات از راه دور در ایران در گروه KU است
  • وزیر ارتباطات: ماهواره نهید اولین ماهواره ارتباطات از راه دور در ایران در گروه KU است
  • عملیات پرواز را به فرودگاه Pajan برگردانید
  • داده های تلویزیون ماهواره ای نهید به دست آمد
  • ماهواره Nahid 2 در حال ساخت است/تهیه باند پهن ایران
  • زهره زهره با موفقیت به مدار تعیین شده تزریق شد
  • زندگی عملیاتی نهید به مدت دو سال است
  • ماهواره ارتباطات از راه دور با موفقیت در فضا+فیلم پرتاب شد
  • استفاده از سند درآمد محتوا باعث ایجاد اشتغال/ استقبال از توزیع دیجیتال خدمات می شود
  • اجرای سند به اشتراک گذاری محتوا باعث ایجاد اشتغال برای افراد می شود/ از توزیع دیجیتالی خدمات استقبال می کند
  • نیاز به همکاری بین بخش برای مقابله با تهدیدهای سایبری
  • هم افزایی علمی در سه زمینه از هوش مصنوعی ، امنیت کوانتومی و سایبری
  • این لایحه مهلت کد شرکت پست ملی را برای شرکت پستی به مجلس داد
  • 7000 عمل سایبری علیه ایران در طول جنگ 6 روزه انجام شد
  • اقدامات وزارت ارتباطات را برای ادامه خدمات ، نگهداری و امنیت جنگ 4 روزه شرح دهید
  • وزیر ارتباطات در پارلمان برای ارتقاء امنیت شبکه گزارش می دهد
  • ارزیابی برخی از فن آوری های جدید در حال توسعه صنعت فضایی ایران از ماهواره
  • رهبران با توجه به امنیت محاسباتی ارزیابی و ارزیابی می شوند
  • کمیته تسهیل اقتصاد دیجیتال طعم دستگاه ها را متوقف می کند
  • نیاز به افزایش همکاری برای ارتباطات در ایران -عراق در طول Arbaeen Hosseini
  • مخالفت با اینترنت کلاس
  • داستان اینترنت کلاس چه بود؟
  • پاسخ پزشکان به “اینترنت کلاس”/دسترسی به اطلاعات رایگان حق همه افراد است
  • سخنگوی دولت: اینترنت کلاس هرگز در دستور کار دولت نخواهد بود
  • معاون وزیر ارتباطات خواستار شتاب انتقال زمین به شرکتهای نوآورانه شد
  • دفتر تأکید پزشکی بر مشکلات اقتصادی دیجیتال/نیاز به بررسی حمایت از فیزیکی از داده ها
  • حملات روزانه در جنگ اخیر به 1 گیگابایت در ثانیه رسید
  • حملات روزانه در جنگ اخیر به 1 گیگابایت در روز رسیده است/ حملات سایبری را کاهش می دهد
  • مشکلات اقتصاد دیجیتال کشور باید با گفتگو حل شود
  • مشکلات در اقتصاد دیجیتال کشور باید با گفتگو حل شود
  • معاون وزیر ارتباطات: فیلتر سیاست در کشور شکست خورد
  • سند مدیریت داده ها را در شورای عالی بعدی شورای عالی فضای مجازی بررسی و نهایی کنید
  • کارمند وزارت ارتباطات: امنیت مردم در اولویت است
  • 2 ٪ از پروژه JINAF در دهکده های کشور تا پایان سال
  • رضایت مردم باید در قلب توسعه اینترنت در مناطق مختلف باشد

[xero_seo]

دسته ها

  • اخبار
  • دسته‌بندی نشده
  • About
  • Advertise
  • Careers
  • Contact

کلیه حقوق برای مجله خبری اقتصاد ارتباطات محفوظ است.

بدون نتیجه
مشاهده تمام نتایج
  • Home

کلیه حقوق برای مجله خبری اقتصاد ارتباطات محفوظ است.