آخر تحديث --:--
بيانات السوق المباشرة

بيتكوين...--| إيثريوم...--| بي إن بي...--| سولانا...--| ريبل...--| كاردانو...--| دوجكوين...--| ترون...--| تشين لينك...--| لايتكوين...--

باحثون استخدموا ⁦Claude⁩ للوصول إلى حساب موظف في ⁦OpenAI⁩ وبيانات ⁦GitHub⁩

استمع للمقال -- دقيقة
00:00
00:00

باحثون استخدموا Claude للوصول إلى حساب موظف في OpenAI وبيانات GitHub

في سطرين
كشف اختبار أمني مدفوع ضمن برنامج مكافآت الثغرات عن مسار وصول بدأ من منتدى تستضيفه Discourse وانتهى بحساب موظف في OpenAI متصل ببيئة GitHub الداخلية. قالت الشركة إنها أصلحت المشكلات، بينما لا يحدد التقرير حجم البيانات التي قُرئت أو ما إذا عُدّلت شيفرة فعلية.

تمكن ثلاثة باحثين من شركة الأمن السيبراني Hacktron AI من الوصول إلى حساب موظف في OpenAI ومعلومات برمجية داخلية، بعد استغلال خلل في إعداد منتدى مجتمعي تستضيفه منصة Discourse، وفق تقرير نشرته Financial Times نقلاً عن إفصاح أوردته أولاً Wall Street Journal.

جاء الاختبار ضمن برنامج مكافآت الثغرات التابع لـOpenAI، الذي دفعت الشركة بموجبه للباحثين 6500 دولار. وقالت OpenAI إنها تشكر الفريق على الإبلاغ عن النتائج وإنها أصلحت المشكلات.

مسار الوصول بدأ من منتدى تابع لطرف ثالث

بحسب التقرير، استغل الباحثون خللاً في إعداد منتدى مجتمع OpenAI، ثم تمكنوا من الوصول إلى أنظمة تسجيل دخول داخلية، وصولاً إلى حساب موظف في ChatGPT. وكان الحساب يملك صلاحية الوصول إلى شيفرة داخلية عبر GitHub.

أمكن للباحثين قراءة معلومات برمجية خاصة واقتراح تغييرات عليها. لكن المعلومات المنشورة لا تحدد أسماء المستودعات أو طبيعة الملفات التي قُرئت، ولا توضح ما إذا كانت تغييرات قد أُدخلت فعلياً على الشيفرة أو ما إذا تأثرت بيانات مستخدمين.

وبالتالي، لا يثبت الوصف المتاح اختراق البنية الأساسية لنماذج OpenAI أو الوصول إلى شيفرة النماذج نفسها. المؤكد هو وجود سلسلة وصول امتدت من خدمة خارجية إلى حساب موظف ذي صلاحيات على GitHub.

Claude كان أداة في اختبار بشري الإشراف

استخدم الباحثون أداة من Anthropic مخصصة لمحترفي الأمن السيبراني، لكن التقرير لا يقدم دليلاً على أن Claude نفذ العملية بصورة مستقلة أو من دون إشراف بشري. فقد صمم الباحثون الاختبار واستغلوا مسار الوصول وأبلغوا OpenAI بالنتائج، فيما استُخدم النموذج ضمن هذه العملية.

ولم تعلق Anthropic على الواقعة، بينما لم ترد Hacktron AI فوراً على طلب التعليق، بحسب التقرير. ولا تتوافر معلومات عن الجدول الزمني للإصلاح أو عن عدد الحسابات والمستودعات التي كانت قابلة للوصول.

بيانات Anthropic تضيف سياقاً، لا دليلاً على استقلالية كاملة

تزامن الكشف مع نشر Anthropic بيانات قالت فيها إن نموذج Claude قاد 26% من أعمال البحث والتطوير لديها، ارتفاعاً من 1% في مارس. وعرّفت الشركة هذا الوصف بأنه إنجاز النموذج الجزء الأكبر من المهام بناءً على تعليمات بشرية وتحت إشراف بشري.

قالت Anthropic أيضاً إن نماذجها لم تعمل باستقلال كامل في أي من الأعمال التي درستها، وإن الذكاء الاصطناعي تعاون مع البشر في 90% من المهام وأنجز أجزاء كبيرة منها. وهذه أرقام صادرة عن الشركة نفسها، وليست في المادة المتاحة نتيجة تدقيق مستقل.

لذلك، لا تربط المعلومات المنشورة بين حادثة OpenAI وبلوغ نماذج الذكاء الاصطناعي مرحلة التحسين الذاتي أو شن هجمات مستقلة بالكامل. أهمية الواقعة تكمن في مسار الوصول نفسه: خدمة خارجية، ثم نظام تسجيل دخول داخلي، ثم حساب موظف متصل ببيانات برمجية خاصة.

المصدر: تقرير Financial Times، مع إفادات من OpenAI وبيانات منشورة من Anthropic.

اقرأ أيضاً

المصدر

استندت هذه المادة إلى المعلومات المنشورة عبر Ars Technica.

فتح المصدر الأصلي

مقالات ذات صلة

أسواق أكثر. حساب واحد.
bStocks · Stock Options · TradFi Perps على Binance

رابط إحالة تجاري: قد يحصل الموقع على عمولة أو منفعة عند التسجيل أو الاستخدام عبره. لا يمثل توصية استثمارية.