مدل مجوزدهی ChatGPT به مهاجمان اجازه میداد پیامهای Gmail را استخراج کنند، که این امر OpenAI را واداشت تا یک سرویس داخلی آسیبپذیر را از دسترس خارج کند. Check Point Research این نقص را فاش کرد و نشان داد که یک پرامپت دستکاریشده میتواند هوش مصنوعی را مجبور کند تا حساب ایمیل متصل کاربر را بخواند و محتوا را به آدرسی تحت کنترل مهاجم ارسال کند.
نحوه عملکرد تزریق
محققان یک دستور پنهان را در یک پرامپت که در ظاهر عادی بود، گنجاندند. زمانی که کاربر Gmail را به ChatGPT متصل میکرد، پرامپت مخرب به مدل دستور میداد که دادههای Gmail را استخراج کرده و برای مهاجم ایمیل کند. دادهها از طریق یک سرویس مسیریابی داخلی عبور میکردند که هرگز از کاربر رضایت اضافی نمیخواست. از آنجایی که این سرویس در پسزمینه اجرا میشد، کاربر هیچ درخواست مجوزی مشاهده نکرد.
اصلاح سریع OpenAI
OpenAI سرویس مسیریابی داخلی را از دسترس خارج کرد و کانالی را که محققان از آن سوءاستفاده کرده بودند، قطع نمود. این اصلاحیه دقیقاً همین روش استخراج داده را متوقف میکند، اما چارچوب مجوزدهی که به پلاگینها اجازه میدهد بدون نیاز به پرامپتهای صریح روی اپلیکیشنهای متصل عمل کنند، همچنان پابرجا است.
چرا این موضوع اهمیت دارد
Gmail حاوی ارتباطات شخصی و سازمانی است؛ هرگونه رخنه امنیتی، اعتماد به دستیارهای هوش مصنوعی را که ادعای محافظت از دادههای کاربر را دارند، از بین میبرد. این حادثه دو ریسک گستردهتر را برجسته میکند:
- تزریق پرامپت (Prompt injection) – پرامپتهای مخرب میتوانند دستیار را به کنترل خود درآورده و آن را به مجرایی برای نشت دادهها تبدیل کنند.
- مدلهای مجوزدهی پلاگین – طراحیهای فعلی ممکن است به ابزارهای هوش مصنوعی دسترسی گستردهای به سرویسهای شخص ثالث، بدون آگاهی شفاف کاربر، بدهند.
این واقعه به ما یادآوری میکند که با نفوذ عمیقتر دستیارهای هوش مصنوعی به دادههای شخصی، مکانیزمهای حاکم بر دسترسی آنها باید شفاف و قابل حسابرسی باشند. تا آن زمان، کاربران باید با هرگونه اتصال بین ابزارهای هوش مصنوعی و حسابهای خصوصی با احتیاط برخورد کنند.
