Ana Sayfa
AI AI
Flaş
Derinlik
Etkinlikler
BlockBeats Pro
Daha Fazla
Finans
Özel
Blok Zinciri Ekosistemi
Giriş
Podkastlar
Veri
OPRR
#
BTC
$96,000
5.73%
ETH
$3,521.91
3.97%
HTX
$0.{5}2273
5.23%
SOL
$198.17
3.05%
BNB
$710
3.05%
lang
简体中文
繁體中文
English
Tiếng Việt
한국어
日本語
ภาษาไทย
Türkçe

Üç kişi + Claude, OpenAI'nin iç kod tabanına sızdı, OpenAI üstelik 6500 dolar verdi

动察 Beating AI hızlı haber: Güvenlik şirketi Hacktron'dan 3 beyaz şapkalı araştırmacı, Claude kullanarak 72 saatten kısa sürede OpenAI'nin iç kod deposuna ulaştı. Üçü daha sonra açığı gönüllü olarak bildirdi; OpenAI düzelttikten sonra hata ödül programı kapsamında onlara 6.500 dolar verdi.


Saldırı giriş noktası yalnızca OpenAI'nin topluluk forumuydu. Araştırmacılar, özel hazırlanmış bir HEIF görseli yüklemenin, forum yazılımı Discourse'taki bir açığı kullanarak sunucunun kendi yazdıkları kodu çalıştırmasını sağladığını keşfetti. Ardından forum kullanıcılarının oturum açma jetonlarını ele geçirdiler; bu, adeta "daha önce giriş yapılmış bir geçiş kartı" gibiydi.


Daha büyük sorun OpenAI'nin kendisindeydi. Forumun oturum açma jetonlarının yetkileri o kadar genişti ki aynı kullanıcının ChatGPT ve Codex hesaplarına da erişilebiliyordu ve jetonların bir kısmı OpenAI çalışanlarına aitti. Araştırmacılar bir çalışan hesabı üzerinden Codex'e girdi ve bu Codex şirketin GitHub'ına bağlıydı. Sonunda Codex'e iç openai/openai kod deposunda zararsız bir doküman değişikliği yaptırarak iç depoya dokunduklarını kanıtladılar. Ardından testi hemen durdurup bildirdiler.


Claude esas olarak en zor adımdan sorumluydu: görsel açığını gerçekten çalışan bir saldırı koduna dönüştürmek. Opus 4.8 bir türlü istikrarlı çalışmadı; Opus 5 yayına girdikten birkaç saat sonra atılım sağlandı. Hacktron, sorunun ilk keşfinden OpenAI'nin iç deposuna girişe kadar tüm sürecin 72 saatten kısa olduğunu, insanların fiilen yalnızca birkaç saat harcadığını belirtti.

Düzeltme/Rapor
Gönder
Kütüphane Ekle
Sadece kendime görünür
Herkese Açık
Kaydet
Kütüphane Seç
Kütüphane Ekle
İptal
Tamamla