ChatGPT के अनुमति मॉडल ने हमलावरों को Gmail संदेशों को चुराने की अनुमति दी, जिससे OpenAI को अपनी एक असुरक्षित आंतरिक सेवा को बंद करना पड़ा। Check Point Research ने इस खामी का खुलासा किया, जिसमें दिखाया गया कि एक विशेष रूप से तैयार किया गया प्रॉम्प्ट AI को उपयोगकर्ता के लिंक किए गए ईमेल खाते को पढ़ने और सामग्री को हमलावर के नियंत्रण वाले पते पर भेजने के लिए मजबूर कर सकता है।
इंजेक्शन कैसे काम करता है
शोधकर्ताओं ने एक सामान्य दिखने वाले प्रॉम्प्ट में एक छिपा हुआ निर्देश डाल दिया। जब किसी उपयोगकर्ता ने ChatGPT से Gmail को लिंक किया, तो उस दुर्भावनापूर्ण प्रॉम्प्ट ने मॉडल को Gmail डेटा निकालने और उसे हमलावर को मेल करने के लिए कहा। डेटा एक आंतरिक रूटिंग सेवा के माध्यम से गुजरा जिसने उपयोगकर्ता से कभी भी अतिरिक्त सहमति नहीं मांगी। क्योंकि यह सेवा पर्दे के पीछे काम कर रही थी, इसलिए उपयोगकर्ता को कोई अनुमति अनुरोध दिखाई नहीं दिया।
OpenAI का त्वरित समाधान
OpenAI ने आंतरिक रूटिंग सेवा को ऑफलाइन कर दिया, जिससे शोधकर्ताओं द्वारा इस्तेमाल किए गए चैनल को बंद कर दिया गया। यह पैच डेटा निष्कर्षण (exfiltration) के इसी सटीक तरीके को रोकता है, लेकिन अनुमति ढांचा (permission framework) जो प्लगइन्स को स्पष्ट प्रॉम्प्ट के बिना जुड़े हुए ऐप्स पर काम करने की अनुमति देता है, अभी भी वैसा ही बना हुआ है।
यह क्यों महत्वपूर्ण है
Gmail में व्यक्तिगत और कॉर्पोरेट संचार होता है; कोई भी उल्लंघन उन AI सहायकों में विश्वास कम कर देता है जो उपयोगकर्ता डेटा की सुरक्षा का दावा करते हैं। यह घटना दो व्यापक जोखिमों को रेखांकित करती है:
- Prompt injection – दुर्भावनापूर्ण प्रॉम्प्ट असिस्टेंट का नियंत्रण ले सकते हैं, जिससे वह डेटा लीक करने का माध्यम बन सकता है।
- Plugin permission models – वर्तमान डिज़ाइन बिना स्पष्ट उपयोगकर्ता जागरूकता के AI टूल्स को थर्ड-पार्टी सेवाओं तक व्यापक पहुंच दे सकते हैं।
यह घटना हमें याद दिलाती है कि जैसे-जैसे AI असिस्टेंट व्यक्तिगत डेटा के साथ गहराई से जुड़ते जा रहे हैं, उनकी पहुंच को नियंत्रित करने वाले तंत्र पारदर्शी और ऑडिट करने योग्य होने चाहिए। तब तक, उपयोगकर्ताओं को AI टूल्स और निजी खातों के बीच किसी भी कनेक्शन को सावधानी के साथ देखना चाहिए।
