هک‌کردن اپن‌ای‌آی با کمتر از ۳ هزار دلار / پای هوش مصنوعی در میان بود

هوش مصنوعی

اقتصاد‌آنلاین: سه پژوهشگر امنیت سایبری با کمک مدل‌های هوش مصنوعی در کمتر از ۷۲ ساعت زنجیره‌ای از آسیب‌پذیری‌ها را شناسایی کردند که به دسترسی به حساب‌های کارکنان و مخزن کد داخلی اپن‌ای‌آی منجر شد.

ماجرا از جایی شروع شد که سه پژوهشگر امنیت سایبری تصمیم گرفتند یکی از سیستم‌های عمومی اپن‌ای‌آی را بررسی کنند؛ نه با هدف سرقت اطلاعات، بلکه برای پیدا کردن نقاط ضعفی که می‌توانستند راهی به بخش‌های حساس‌تر باز کنند. چیزی که در این آزمایش توجه صنعت فناوری را جلب کرد، فقط موفقیت آنها نبود؛ بلکه سرعت و هزینه‌ای بود که برای رسیدن به نتیجه صرف شد.پژوهشگران شرکت امنیت سایبری «هک‌ترون» در این آزمایش از مدل‌های هوش مصنوعی شرکت «آنتروپیک» کمک گرفتند. طبق گزارش‌های منتشرشده، آنها در کمتر از ۷۲ ساعت توانستند زنجیره‌ای از ضعف‌های امنیتی را به هم متصل کنند و از یک نقطه عمومی به حساب‌های مرتبط با کارکنان اپن‌ای‌آی برسند.
 در ادامه، دسترسی ایجادشده به سرویس‌هایی مانند گیت‌هاب، اسلک و اوت‌لوک نیز کشیده شد.نقطه حساس ماجرا زمانی بود که پژوهشگران توانستند به مخزن کد داخلی اپن‌ای‌آی دسترسی پیدا کنند. آنها برای اثبات اینکه دسترسی واقعاً وجود دارد، یک درخواست تغییر کد در مخزن داخلی ثبت کردند؛ اقدامی که نشان می‌داد مسیر ایجادشده صرفاً یک نقص سطحی نبوده و می‌توانسته مهاجم را تا بخش‌های مهم زیرساخت نرم‌افزاری شرکت پیش ببرد. با این حال، پژوهشگران اعلام کردند که هدفشان بررسی امنیتی بوده و پس از اثبات آسیب‌پذیری، آن را به اپن‌ای‌آی گزارش کردند.اما شاید عجیب‌ترین عدد این داستان، مبلغی باشد که برای انجام آزمایش هزینه شد. بر اساس گزارش‌ها، هزینه استفاده از مدل‌های هوش مصنوعی در این عملیات کمتر از ۳ هزار دلار بوده است. اپن‌ای‌آی نیز پس از دریافت گزارش، آسیب‌پذیری‌ها را برطرف کرد و ۶۵۰۰ دلار جایزه باگ‌بانتی به پژوهشگران پرداخت.
 
اهمیت ماجرا فقط به اپن‌ای‌آی محدود نمی‌شود. پژوهشگران معتقدند هوش مصنوعی در حال کاهش مقدار تخصص انسانی موردنیاز برای انجام برخی فعالیت‌های پیچیده امنیتی است. پیش از این، انجام چنین بررسی‌هایی می‌توانست به زمان و نیروی متخصص بیشتری نیاز داشته باشد؛ اما اکنون یک مدل هوش مصنوعی می‌تواند در بخش‌هایی از فرایند، از تحلیل یافته‌ها تا پیشنهاد مسیرهای بعدی، در کنار متخصصان قرار بگیرد.البته این اتفاق به معنای آن نیست که هوش مصنوعی به‌تنهایی اپن‌ای‌آی را هک کرده است. خود پژوهشگران تأکید کرده‌اند که تخصص انسانی همچنان نقش مهمی داشته و مدل هوش مصنوعی بیشتر به‌عنوان یک ابزار قدرتمند در کنار آنها عمل کرده است. در واقع، ارزش اصلی این آزمایش شاید در همین ترکیب باشد: انسان مسیر را تشخیص می‌دهد و هوش مصنوعی می‌تواند بخش‌هایی از جست‌وجو و تحلیل را با سرعت بسیار بیشتری انجام دهد.
 
از سوی دیگر، این ماجرا یک ضعف قدیمی را دوباره برجسته کرده است. حتی شرکت‌هایی که پیشرفته‌ترین مدل‌های هوش مصنوعی جهان را می‌سازند، همچنان از ابزارهای معمولی مانند مرورگرها، سامانه‌های همکاری، سرویس‌های ابری و نرم‌افزارهای شخص ثالث استفاده می‌کنند. بنابراین، گاهی مسیر رسیدن به یک زیرساخت بسیار حساس نه از یک سیستم اختصاصی پیچیده، بلکه از یک نرم‌افزار معمولی آغاز می‌شود.اپن‌ای‌آی پس از افشای این آسیب‌پذیری‌ها اعلام کرد اقدامات امنیتی خود را تقویت کرده است. این شرکت پیش‌تر نیز با چالش‌های امنیتی مرتبط با عامل‌های هوش مصنوعی روبه‌رو شده بود و گزارش‌ها از اختصاص بخشی قابل‌توجه از ظرفیت مهندسی شرکت به مسائل دفاعی خبر می‌دهند.
 
حالا پرسش اصلی صنعت فناوری دیگر فقط این نیست که هوش مصنوعی چه کارهایی می‌تواند انجام دهد؛ مسئله مهم‌تر این است که وقتی همین توانایی‌ها در اختیار متخصصان امنیتی و مهاجمان احتمالی قرار می‌گیرد، شرکت‌ها چگونه می‌توانند سرعت دفاع خود را با سرعت حمله هماهنگ کنند. آزمایش هک‌ترون نشان داد فاصله میان یک آسیب‌پذیری کوچک و یک دسترسی جدی، ممکن است با کمک هوش مصنوعی کوتاه‌تر از گذشته شده باشد.
منبع: فارس
x