ChatGPT'nin izin modeli, saldırganların Gmail mesajlarını sızdırmasına olanak tanıyarak OpenAI'ın savunmasız bir dahili servisi kapatmasına neden oldu. Check Point Research, hazırlanan bir istemin (prompt), yapay zekayı kullanıcının bağlı e-posta hesabını okumaya ve içeriği saldırgan tarafından kontrol edilen bir adrese iletmeye zorlayabileceğini göstererek açığı ifşa etti.
Enjeksiyon nasıl çalışıyor
Araştırmacılar, normal görünen bir istemin içine gizli bir talimat yerleştirdi. Bir kullanıcı Gmail'i ChatGPT'ye bağladığında, kötü niyetli istem modele Gmail verilerini çekmesini ve saldırgana e-posta ile göndermesini söyledi. Veriler, kullanıcıdan hiçbir ek onay istemeyen dahili bir yönlendirme servisi üzerinden geçti. Servis arka planda çalıştığı için kullanıcı herhangi bir izin talebi görmedi.
OpenAI'ın hızlı çözümü
OpenAI, araştırmacıların istismar ettiği kanalı kesmek için dahili yönlendirme servisini devre dışı bıraktı. Yama, bu veri sızdırma yöntemini tam olarak durduruyor; ancak eklentilerin (plugins), açık bir istem olmadan bağlı uygulamalar üzerinde işlem yapmasına izin veren izin çerçevesi geçerliliğini koruyor.
Neden önemli
Gmail kişisel ve kurumsal iletişimleri barındırır; herhangi bir ihlal, kullanıcı verilerini koruduğunu iddia eden yapay zeka asistanlarına olan güveni sarsar. Olay, iki daha geniş riski vurguluyor:
- Prompt injection – kötü niyetli istemler asistanın kontrolünü ele geçirebilir ve onu bir veri sızıntısı kanalına dönüştürebilir.
- Eklenti izin modelleri – mevcut tasarımlar, yapay zeka araçlarına kullanıcıyı net bir şekilde bilgilendirmeden üçüncü taraf hizmetlere geniş erişim yetkisi verebilir.
Bu olay, yapay zeka asistanları kişisel verilere daha derinlemesine nüfuz ettikçe, erişimlerini yöneten mekanizmaların şeffaf ve denetlenebilir olması gerektiğini hatırlatıyor. O zamana kadar kullanıcılar, yapay zeka araçları ile özel hesaplar arasındaki her türlü bağlantıya temkinli yaklaşmalıdır.
