ChatGPT کے permission model نے حملہ آوروں کو Gmail پیغامات چوری کرنے کا موقع دیا، جس کے نتیجے میں OpenAI کو ایک کمزور اندرونی سروس کو بند کرنا پڑا۔ Check Point Research نے اس خامی کو بے نقاب کیا، جس سے یہ ظاہر ہوا کہ ایک خاص طریقے سے تیار کردہ prompt AI کو صارف کے منسلک ای میل اکاؤنٹ کو پڑھنے اور اس کے مواد کو حملہ آور کے کنٹرول والے ایڈریس پر بھیجنے پر مجبور کر سکتا ہے۔
انجیکشن کیسے کام کرتا ہے
محققین نے ایک عام سے نظر آنے والے prompt میں ایک چھپی ہوئی ہدایت شامل کر دی۔ جب کسی صارف نے Gmail کو ChatGPT سے منسلک کیا، تو اس بدنیتی پر مبنی prompt نے ماڈل کو Gmail کا ڈیٹا نکالنے اور اسے حملہ آور کو ای میل کرنے کا حکم دیا۔ یہ ڈیٹا ایک اندرونی routing service کے ذریعے گزرا جس نے صارف سے کبھی اضافی اجازت نہیں مانگی۔ چونکہ یہ service پس منظر میں چل رہی تھی، اس لیے صارف کو اجازت کی کوئی درخواست نظر نہیں آئی۔
OpenAI کا فوری حل
OpenAI نے اندرونی routing service کو آف لائن کر دیا، جس سے وہ راستہ بند ہو گیا جسے محققین نے استعمال کیا تھا۔ یہ patch ڈیٹا چوری کرنے کے اسی طریقے کو روک دیتا ہے، لیکن permission framework جو plugins کو واضح prompts کے بغیر منسلک ایپس پر کام کرنے کی اجازت دیتا ہے، اب بھی برقرار ہے۔
یہ کیوں اہم ہے
Gmail میں ذاتی اور کاروباری خط و کتابت ہوتی ہے؛ کوئی بھی خلاف ورزی ان AI assistants پر اعتماد کو کمزور کرتی ہے جو صارف کے ڈیٹا کے تحفظ کا دعویٰ کرتے ہیں۔ یہ واقعہ دو وسیع تر خطرات کو اجاگر کرتا ہے:
- Prompt injection – بدنیتی پر مبنی prompts assistant کو ہائی جیک کر سکتے ہیں، جس سے وہ ڈیٹا لیک کرنے کا ذریعہ بن سکتا ہے۔
- Plugin permission models – موجودہ ڈیزائن AI tools کو صارف کی واضح آگاہی کے بغیر third-party services تک وسیع رسائی دے سکتے ہیں۔
یہ واقعہ ہمیں یاد دلاتا ہے کہ جیسے جیسے AI assistants ذاتی ڈیٹا کے ساتھ گہرا تعلق قائم کر رہے ہیں، ان کی رسائی کو کنٹرول کرنے والے طریقہ کار کو شفاف اور قابلِ جانچ (auditable) ہونا چاہیے۔ تب تک، صارفین کو AI tools اور نجی اکاؤنٹس کے درمیان کسی بھی رابطے کو احتیاط سے لینا چاہیے۔
