منصف مايدة_ رغم إنفاق شركة "OpenAI" مبالغ كبيرة لتعزيز حماية أنظمتها، تمكنت شركة "HackerOne" المتخصصة في الأمن السيبراني واكتشاف الثغرات من اختراق أنظمة تابعة للشركة خلال أقل من 72 ساعة، ضمن تجربة أمنية كشفت عن سلسلة من الثغرات.
وتمكن باحثو الشركة الأمنية من الوصول إلى حسابات "ChatGPT" و"Codex" الخاصة بعدد من موظفي "OpenAI"، بعد اكتشافهم مجموعة من الثغرات التي مكنتهم من التقدم داخل أنظمة الشركة.
ويعد "Codex" مساعدا مخصصا للمبرمجين، إذ يستخدم في تطوير البرامج وإصلاح الأخطاء البرمجية، وهو ما جعل الوصول إلى حسابات الموظفين يشكل بوابة محتملة نحو أنظمة وبيانات أكثر حساسية.
وبدأت عملية الاختبار الأمني من منتدى لمستخدمي "OpenAI" على منصة "Discord"، حيث يتبادل المستخدمون الأسئلة والتجارب والمشكلات والصور. وتمكن الباحثون من اكتشاف خلل في نظام رفع الصور ومعالجتها ونشرها على المنتدى، واستغلوه لإنشاء ملف خبيث يبدو في ظاهره كصورة عادية، قبل استخدام الثغرة لجعل الخادم ينفذ عمليات إضافية بدلا من الاكتفاء بمعالجة الملف.
ولم تتوقف العملية عند هذا الحد، إذ اكتشف الباحثون أن المنتدى يستخدم أيضا من قبل موظفي "OpenAI"، وأن نظام دخول موحدا يربطه بخدمات "ChatGPT" و"Codex". واستغل الفريق ثغرة أخرى في نظام تسجيل الدخول الموحد، ما مكنه من الوصول إلى حسابات عدد من موظفي الشركة والسيطرة عليها.
وبعد اكتشاف الثغرات، أبلغ فريق الباحثين شركة "OpenAI" بها، لتباشر الشركة إصلاحها، حيث عالجت المشكلات بعد نحو 14 ساعة من تلقي البلاغ، وفقا للمعطيات المتعلقة بالاختبار الأمني.
وكافأت "OpenAI" فريق "HackerOne" بمبلغ 6500 دولار، كما اتخذت إجراءات إضافية لتعزيز حماية أنظمة تسجيل الدخول وإلغاء بيانات الدخول القديمة المرتبطة بالحسابات المتأثرة.
وتكمن المفارقة في أن الاختبار الأمني الذي استهدف أنظمة "OpenAI" جرى بمساعدة نماذج ذكاء اصطناعي منافسة، ما أضفى بعدا لافتا على التجربة وأثار تفاعلا واسعا على منصات التواصل الاجتماعي.















0 تعليق