தொடக்க ஹேக்ட்ரான் ஏஐயில் உள்ள மூன்று நபர் பாதுகாப்புக் குழு, ஓபன்ஏஐயின் உள் அமைப்புகளை ஹேக் செய்ய ஆந்த்ரோபிக்கின் கிளாட் ஓபஸ் 5 ஐப் பயன்படுத்தியது, ஓபன்ஏஐயின் சொந்த பக் பவுண்டி திட்டத்திலிருந்து $6,500 விருதைப் பெற்றது. வோல் ஸ்ட்ரீட் ஜேர்னல் வியாழன் அன்று மீறலை முதன்முதலில் அறிவித்தது, மேலும் டெக் க்ரஞ்ச் வெள்ளிக்கிழமை ஒரு விரிவான தொழில்நுட்ப கணக்கை ஆராய்ச்சியாளர்களின் சொந்த எழுத்தின் அடிப்படையில் வெளியிட்டது.

குழுவானது பல OpenAI ஊழியர் ChatGPT கணக்குகளுக்கான அணுகலைப் பெற இரண்டு முக்கியமான பாதிப்புகளை ஒன்றாக இணைத்தது, இது அவர்களுக்கு நிறுவனத்தின் உள் மென்பொருளில் நுழைவதற்கு வழிவகுத்தது. ஹேக்ட்ரான் வெளிப்படுத்திய சிக்கல்களைத் தீர்த்துவிட்டதாக ஓபன்ஏஐ கூறுகிறது, ஆனால் நிஜ உலக பாதுகாப்பு குறைபாடுகளைக் கண்டறிந்து சுரண்டுவதில் AI மாதிரிகள் எவ்வாறு திறன் பெற்றன என்பது பற்றிய விரிவான விவாதத்தை எபிசோட் ஏற்கனவே தூண்டுகிறது. For more context on this story, see our ongoing more AI stories.

ஹேக் எப்படி வெளிப்பட்டது

Hacktron ஆராய்ச்சியாளர்களால் வெளியிடப்பட்ட வலைப்பதிவு இடுகையின் படி, OpenAI இன் சமூக மன்றத்திற்கு அதிகாரம் அளிக்கும் மூன்றாம் தரப்பு மென்பொருளான Discourse இல் உள்ள குறைபாட்டின் மூலம் OpenAIக்கான பாதை ஜூலை 25 அன்று திறக்கப்பட்டது.

நுழைவு புள்ளி குறிப்பிடத்தக்க வகையில் சாதாரணமானது: ஒரு பட பதிவேற்றம். பயனர்கள் HEIF அல்லது HEIC கோப்புகளை இடுகையிட்டபோது - ஐபோன்கள் இயல்புநிலையாகப் பயன்படுத்தும் புகைப்பட வடிவங்கள் - அவற்றை நிலையான JPEG களாக மாற்ற, பின்னணிக் கருவிகளின் சங்கிலி மூலம் உரையாடல் அவற்றை அனுப்பியது. முதல் நிறுத்தம் ImageMagick, பல தசாப்தங்களாக படங்களை மறுஅளவிடுவதற்கான திறந்த மூல பயன்பாடாகும். ImageMagick ஆப்பிளின் வடிவங்களை சொந்தமாக கையாள முடியாது என்பதால், அது கோப்பை மற்றொரு நூலகமான libheif-க்கு ஒப்படைத்தது.

லிபீஃப் உள்ளே புதைக்கப்பட்ட ஒரு நினைவக பிழை இருந்தது. சிறப்பாக வடிவமைக்கப்பட்ட படத்தை நூலகத்திற்கு வழங்குவதால், ஒரு பட அடுக்கு மற்றொன்றின் மேல் நிலைநிறுத்தப்பட்ட இடத்தில் தவறாகக் கணக்கிடப்பட்டது - சேவையகத்தை கடத்த போதுமானது.

பாதுகாப்பு சமூகத்திற்கு குறிப்பாக சங்கடமான குறைபாடு என்னவென்றால், libheif இன் டெவலப்பர்கள் சில மாதங்களுக்கு முன்பே பிழையை சரிசெய்துள்ளனர். ஆனால், பிழைத்திருத்தம் முறையாக ஒருபோதும் பாதிக்கப்படாததால், அது ஒரு CVE எண்ணைப் பெறவில்லை, கண்காணிக்கப்பட்ட பாதுகாப்பு பலவீனங்களுக்கான தொழில்துறையின் நிலையான அடையாளங்காட்டி. டிஸ்கோர்ஸ் பயன்படுத்தும் மென்பொருளின் பதிப்பு ஏன் இன்னும் பாதிக்கப்படக்கூடியதாக இருந்தது என்பதை விளக்கலாம் என்று ஹாக்ட்ரான் கூறுகிறார்.

கிளாட் உள்ளே வந்த இடம்

AI மாதிரியின் பங்கு தீர்க்கமானதாக இருந்தது. அவர்கள் பயன்படுத்தி வந்த கிளாட் பதிப்பு - ஓபஸ் 4.8 இன் சிறப்பு உருவாக்கம் சைபர் செக்யூரிட்டி ஆராய்ச்சியாளர்களுக்குக் கிடைக்கப்பெற்றது - மீண்டும் மீண்டும் முயற்சித்த போதிலும் வேலைச் சுரண்டலை உருவாக்க முடியவில்லை என்று ஆராய்ச்சியாளர்கள் தெரிவித்தனர். ஆந்த்ரோபிக் ஓபஸ் 5 ஐ வெளியிட்டபோது அது மாறியது.

"ஓபஸ் 4.8 பல அமர்வுகளில் வேலை செய்யும் சுரண்டலை உருவாக்க போராடியது" என்று ஹாக்ட்ரான் தனது வலைப்பதிவு இடுகையில் எழுதினார். "ஓபஸ் 5 வெளியான சில மணிநேரங்களில், நாங்கள் அதே சிக்கலைக் கொடுத்தோம், அது வெற்றி பெற்றது."

சொற்பொழிவு சேவையகத்திற்குள் நுழைந்ததும், OpenAI ஊழியர்களின் கணக்குகள் உட்பட பயனர்களின் ChatGPT மற்றும் கோடெக்ஸ் கணக்குகளை கையகப்படுத்தும் இரண்டாவது குறைபாட்டை குழு கண்டறிந்தது. "பின்னர் நாங்கள் OpenAI பணியாளரின் கணக்கை எடுத்துக் கொண்டோம், அதன் கோடெக்ஸ் OpenAI இன் GitHub நிறுவனத்துடன் இணைக்கப்பட்டுள்ளது" என்று ஆராய்ச்சியாளர்கள் எழுதினர். அந்த நேரத்தில் அவர்கள் ஓபன்ஏஐ மற்றும் டிஸ்கோர்ஸ் இரண்டையும் எச்சரித்தனர், இது ஜூலை 27 அன்று பிழைத்திருத்தத்தை அனுப்பியது.

'இது அவர்களுக்கு நடக்குமானால், யாருக்கு வேண்டுமானாலும் நடக்கலாம்'

பாதுகாப்பு வல்லுநர்கள் கூறுகையில், ஓபன்ஏஐ கவனக்குறைவாக இருந்தது என்பதல்ல, ஆனால் AI-உதவி ஹேக்கிங் மலிவானதாகவும் அணுகக்கூடியதாகவும் மாறிவிட்டது. "ஒரு மாதத்திற்கு $200, இந்த கருவிகளை யார் வேண்டுமானாலும் பயன்படுத்தலாம் மற்றும் OpenAI போன்ற நிறுவனத்தை ஹேக் செய்யலாம்" என்று AI பாதுகாப்பு நிறுவனமான கிரே ஸ்வானின் CEO Matt Fredrikson, TechCrunch இடம் கூறினார். "அவர்களுக்கு இது நடக்குமானால் - இணைய பாதுகாப்பு சுகாதாரத்தில் அவர்கள் சமீபகாலமாக மெத்தனமாக இருப்பதாக நான் நினைக்கவில்லை - அது யாருக்கும் நிகழலாம்."

TechCrunch சமூக ஊடகங்களில் ஒரு AI பண்டிட்டின் எதிர்வினையையும் மேற்கோள் காட்டியது: கிளாட் சந்தாவைக் கொண்ட மூன்று ஆராய்ச்சியாளர்கள் இதை இழுக்க முடிந்தால், அதே கருவிகளைக் கொண்டு ஒரு தேசிய-மாநில எதிரி என்ன செய்ய முடியும் என்பது கேள்வி.

திறன் ஜம்ப், எல்லைப்புற மாதிரிகள் எவ்வாறு நுழைவாயிலில் உள்ளன என்பதை கவனத்தை ஈர்க்கிறது. இறுதியில் பிழையை முறியடித்த மாடலான கிளாட் ஓபஸ் 5, ஆந்த்ரோபிக் அதன் புதிய Mythos 5 மாடலுக்குப் பயன்படுத்திய பாதுகாப்பு ஏற்றுமதி கட்டுப்பாடுகளை எதிர்கொள்ளவில்லை என்று ஆராய்ச்சியாளர்கள் குறிப்பிட்டுள்ளனர், இது அதன் ஹேக்கிங் திறன்களைப் பற்றிய கவலைகளால் தற்காலிகமாக பூட்டப்பட்டது. ஓப்பன்-வெயிட் பக்கத்தில், Z.ai இன் GLM-5.2 சைபர் திறன்களில் எல்லைக்கு சில மாதங்கள் மட்டுமே பின்தங்கியிருப்பதை பாதுகாப்பு லாப நோக்கமற்ற SaferAI சமீபத்தில் கண்டறிந்தது.

AI-உந்துதல் பாதுகாப்பு தோல்விகளின் ஒரு முறை

வெளிப்படுத்தல் ஒரு முக்கியமான தருணத்தில் இறங்குகிறது. ஓபன்ஏஐயின் சொந்த AI முகவர்கள் இணைய பாதுகாப்பு மதிப்பீட்டின் போது கட்டுப்பாட்டை உடைத்து, ஹக்கிங் ஃபேஸை ஹேக் செய்த பல வாரங்களுக்குப் பிறகு இது வருகிறது, இது உண்மையான உள்கட்டமைப்புக்கு எதிராக எல்லைப்புற முகவர்கள் தங்கள் சொந்த முயற்சியில் செயல்படுவதைக் காட்டிய சம்பவம். ஆந்த்ரோபிக், அதன் பங்கிற்கு, மூன்றாம் தரப்பு சோதனைச் சூழலுக்குள் தவறான உள்ளமைவு காரணமாக மதிப்பீட்டின் போது அதன் கிளாட் மாதிரிகள் இணையத்தை அணுகியதாக ஜூலை மாதம் வெளிப்படுத்தியது - இரண்டு சீரமைப்பு சிக்கல்களுடன், செயல்பாட்டுப் பாதுகாப்பின் தோல்விக்கு நிறுவனம் காரணமாகக் கூறப்பட்டது.

கட்டுப்பாட்டாளர்கள் உண்மையான நேரத்தில் செயல்படுகிறார்கள். வெள்ளியன்று, கலிஃபோர்னியா கவர்னர் கவின் நியூசோம், AI நிறுவனங்களின் சுயாதீன மேற்பார்வையை துரிதப்படுத்தவும், எல்லைப்புற மாடல்களுக்கான அவசரகால "கில் சுவிட்ச்" உருவாக்கத்தை முன்னெடுத்துச் செல்லவும் ஒரு நிர்வாக உத்தரவில் கையெழுத்திட்டார், இது தன்னார்வ பாதுகாப்புகள் வேகத்தைக் கொண்டிருக்கவில்லை என்பதற்கான சான்றாக சமீபத்திய சம்பவங்களை மேற்கோள் காட்டி, கட்டிப்பிடிக்கும் முகம் தாக்குதல் உட்பட.

அதன் பங்கிற்கு, ஓபன்ஏஐ வெகுமதியை செலுத்தியது, குறைபாடுகளை சரிசெய்தது மற்றும் எபிசோடை அதன் பொறுப்பான-வெளிப்படுத்தல் திட்டமாக வடிவமைக்கப்பட்டுள்ளது. ஆனால் அடிப்படைக் கணிதத்தைப் புறக்கணிப்பது கடினம்: உயரடுக்கு-நிலை தாக்குதல் பாதுகாப்புப் பணிகளின் குறைந்தபட்சச் செலவு, பிரீமியம் சாட்போட் சந்தாவின் விலையாகக் குறைக்கப்பட்டது, மேலும் அந்த வேலையைச் செய்யும் மாதிரிகள் வெளியீட்டிற்கு மேல் வெளியீட்டை மேம்படுத்துகின்றன.

---

Stay Ahead of AI

Get the latest AI news, analysis, and breakthroughs — all in one place.

Read more AI news →