网络安全产品集成ChatGPT

VSole2023-03-13 10:24:09

OpenAI推出的ChatGPT可能遭到恶意滥用,造成安全威胁,但这款人工智能聊天机器人也能给网络安全行业带来诸多好处。

ChatGPT于2022年11月推出,很多人认为这是一款革新产品。ChatGPT依托OpenAI的GPT-3系列大语言模型,用户可以通过弹出对话框与之交互。

媒体上已经有很多文章介绍过ChatGPT可能遭到恶意利用,比如用来编写可信度极高的网络钓鱼电子邮件,或者用来创建恶意软件。 

但是,ChatGPT也可以为安全防御者带来许多好处,网络安全行业也开始将之集成进各种安全产品和服务中了。此外,一些安全从业人员一直在测试ChatGPT的各种功能和限制。 

过去几个月以来,多家网络安全公司披露自己已经开始或计划使用ChatGPT,有些研究人员甚至已经发现了这款聊天机器人的实际用例。

云安全公司Orca就是第一批宣布在自身平台中集成ChatGPT(尤其是GPT-3)的安全公司之一。其目的是增强提供给客户的修复措施,缓解客户的云安全风险。 

Orca解释称:“用我们自己的安全数据集精调这些强大的语言模型之后,我们得以改善修复措施的细节,提高其准确度,为客户奉上更好的修复计划,并帮助客户尽快妥善解决问题。” 

Kubernetes安全公司Armo将ChatGPT的生成式AI集成到了自己的平台中,方便用户基于开放策略代理(OPA)创建安全策略。

该公司宣称:“Armo Custom Controls以安全与合规规则和额外的上下文预训练ChatGPT,可以利用AI的力量通过自然语言生成所需的定制控制措施。用户不需要学习一门新语言就能方便快捷地获得ChatGPT生成的完整OPA规则及其自然语言描述,还能得到修复失效控制措施的建议。”

Logpoint最近宣布在实验室环境中为其LogPoint SOAR(安全编排、自动化与响应)解决方案集成了ChatGPT。 

该公司声称:“将ChatGPT集成进Logpoint SOAR,我们的客户就能够探索通过ChatGPT使用SOAR剧本夯实网络安全的种种可能。” 

信息物理安全融合软件公司AlertEnterprise发布了基于ChatGPT的一款聊天机器人。用户可通过这款聊天机器人快速获得物理访问、身份访问管理、访客管理、门禁读卡器数据分析和安全报告的信息。用户询问聊天机器人的问题包括“上个月我们发放了多少新员工标识?”、“显示即将到期的员工培训禁区通行期限”等等。

Accenture Security一直在分析ChatGPT的各项功能,试图以之自动化某些网络防御相关任务。 

Coro和Trellix等网络安全公司目前也在探索将ChatGPT嵌入其产品中的可能性。

网络安全社区的一些成员分享了各自用ChatGPT进行测试的结果。例如,培训提供商HackerSploit展示了如何使用ChatGPT识别软件漏洞和进行渗透测试。 

卡巴斯基的一名研究人员进行了几项入侵指标(IoC)检测实验,在某些领域得出了令人振奋的结果。这些测试包括检查系统中的IoC、对比特征码规则集和ChatGPT输出结果以找出漏洞、检测代码混淆,以及查找恶意软件二进制文件之间的相似之处。 

在线恶意软件沙箱Any.Run使用ChatGPT分析恶意软件。ChatGPT能够分析简单的样本,但在更复杂一些的代码面前沉沙折戟。

NCC Group用ChatGPT进行安全代码审查,但发现其“实际上没什么效果”。该公司发现,尽管能够正确识别某些漏洞,但在很多情况下ChatGPT也会给出错误信息和误报,导致其在代码分析方面并不可靠。 

安全研究人员Antonio Formato和Zubair Rahim描述了他们是怎么将ChatGPT集成到Microsoft Sentinel安全分析与威胁情报解决方案中用作事件管理的。 

安全研究人员Juan Andres Cuerrero-Saade是约翰霍普金斯大学高级国际关系学院的兼职讲师,最近将ChatGPT引入了恶意软件分析与逆向工程课堂。学生们可以借助ChatGPT快速找到菜鸟问题的答案,防止打断课堂教学。ChatGPT还能方便学生理解自己在用的工具、解释代码,甚至编写脚本。

网络安全聊天机器人
本作品采用《CC 协议》,转载必须注明作者和本文链接
网络安全公司 SlashNext 发现,如今的 AI 聊天机器人出现了一种令人担忧的情况。有用户利用AI聊天机器人系统漏洞进行"越狱"操作,这违反了道德准则和网络安全协议。
每次查找的子域部分由消息和计数器组成。计数器本身使用硬编码base36字母进行编码,并和名称服务器共享。前三个八位元可以是任何东西,Saitama忽略它们。C2服务器以Saitama应该期望的载荷大小响应请求。C2响应的IP地址的第一个八位是129到255之间的任何数字,而第二个、第三个和第四个八位表示载荷大小的第一个、第二个和第三个字节。
针对这些问题,有专家学者提出应对ChatGPT“制定专门立法”“制定配套措施”。ChatGPT及其类似产品本身不具有社会危害性,关键在于以不当方式使用可能导致一定的损害结果。针对ChatGPT可能引发的网络钓鱼邮件等网络诈骗风险,应当明确作为“危险制造者”的研发机构、网络平台经营者在此类产品投入市场之前进行安全风险评估,确保风险可控。
针对这些问题,有专家学者提出应对ChatGPT“制定专门立法”“制定配套措施”。ChatGPT及其类似产品本身不具有社会危害性,关键在于以不当方式使用可能导致一定的损害结果。针对ChatGPT可能引发的网络钓鱼邮件等网络诈骗风险,应当明确作为“危险制造者”的研发机构、网络平台经营者在此类产品投入市场之前进行安全风险评估,确保风险可控。
自2022年11月推出以来,人工智能聊天机器人ChatGPT已经因其惊人的表现而引起了不小的轰动。由于缺乏安全措施,威胁行为者很容易使用ChatGPT机制,例如,母语并非英语的恶意行为者可以用近乎完美的语法在几秒钟内创建一个逼真的、诱人的消息。公司可能没有采取足够的安全措施,阻碍了建立有效安全程序的进展。
自 OpenAI 发布 ChatGPT 以来,许多安全专家预测,网络犯罪分子开始使用 AI 聊天机器人编写恶意软件并执行其他恶意活动只是时间问题。据报道,该恶意软件能够窃取感兴趣的文件。但安全研究人员表示,有很多证据已经表明ChatGPT确实有助于低技能黑客创建恶意软件,这将持续引发公众对网络犯罪滥用该技术的担忧。从那以后,Shykevich表示,OpenAI一直在努力改善聊天机器人的限制。
OpenAI推出的ChatGPT可能遭到恶意滥用,造成安全威胁,但这款人工智能聊天机器人也能给网络安全行业带来诸多好处。ChatGPT于2022年11月推出,很多人认为这是一款革新产品。过去几个月以来,多家网络安全公司披露自己已经开始或计划使用ChatGPT,有些研究人员甚至已经发现了这款聊天机器人的实际用例。
网络安全领域的最新发展之一涉及使用GPT来阻止网络攻击。为了防止对抗性攻击,GPT可以在对抗性示例上进行训练,并部署以检测和转移它们。当它检测到这种攻击时,GPT可以提醒预期的接收方注意潜在的威胁。除了训练击退已知攻击之外,GPT还可以用于威胁搜索。此外,网络安全专业人员应该意识到,如果保护不当,GPT可能会给网络安全系统带来新的弱点。
走进ChatGPT下的网络安全
ChatGPT不会掀起黑客技术革命
VSole
网络安全专家