OpenAI 曝新漏洞,允许新用户“无限试用”

VSole2023-05-06 09:39:02

通过该漏洞,用户可以免费获得无限的信用额度来测试不同的OpenAI项目,包括ChatGPT。

不久前,OpenAI 为了让用户尝试其他开放的人工智能项目,特意为新用户提供了免费的信用积分额度(约7美元)。随后网络安全公司Checkmarx表示,目前发现了一个漏洞,允许用户滥用试用,并在新账户上获得无限的信用积分额度。

研究人员表示:通过拦截和修改OpenAI的API请求,我们发现了这一漏洞。该漏洞能够使用同一个电话号码注册任意数量的账户,获得无限的免费积分额度。

为了注册试用,用户必须输入他们的电子邮件地址,点击发送到收件箱的激活链接,输入一个电话号码,然后输入短信验证码。电子邮件和电话号码都必须是唯一的,用户才能获得免费的积分额度。

然而,不法分子为了让同一账户获得更多的信用积分额度。他们对电话号码进行细微的改动,例如在国家/地区代码前面添加前缀。最终,他们通过使用同一电话号码的不同前缀的变化绕过了要求。

研究人员解释说:这一漏洞允许一个恶意的用户拥有多个账户,并获得更多的信用积分额度,而且用的是同一个电话号码。

但这对他们来说似乎还不够,因为他们想将信用积分值提高到一个更恐怖的数额。

然后,研究人员将开源工具REcollapse投入使用。这允许用户模糊输入和绕过验证等。

经过一些初步测试,观察到OpenAI API对一些模式进行了清理。在某些非ASCII(美国信息交换标准代码)字节上使用Unicode编码使我们能够绕过它并注册更多帐户。

目前该公司在收到通知后修复了该漏洞。

漏洞openai
本作品采用《CC 协议》,转载必须注明作者和本文链接
CAIDP 指出 OpenAI 在 3 月中旬宣布的 GPT-4 生成式文本模型可能带来的威胁。OpenAI 此前已经公开承认了 AI 文本生成可能带来的威胁,但 CAIDP 认为 GPT-4 超出了对消费者产生伤害的界限,应该引起监管行动。CAIDP 试图以其违反联邦贸易委员会法第 5 条为由,追究 OpenAI 的责任,该法禁止不公平和欺骗性的贸易行为。在投诉中,CAIDP 要求联邦贸易委员会停止任何进一步的 GPT 模型的商业部署,并要求在任何未来的模型推出之前进行独立评估。
4月11日,OpenAI在其官网发文,宣布推出关于其基于AI的产品的漏洞赏金计划,邀请全球白帽黑客协助其识别及解决其人工智能系统的漏洞,最高奖励可达2万美元。有意向的安全研究人员可以通过Bugcrowd众包安全平台提交其发现的OpenAI产品线中的漏洞,并获得相应报酬。据了解,该漏洞赏金计划涵盖的范围包括OpenAI的API、ChatGPT、与OpenAI相关的第三方企业目标,OpenAI研究组织及其运营的网站、服务和API等。
奖励是基于所报告漏洞的严重性和影响,其范围从200美元到20000美元不等。
ChatGPT曝出越狱漏洞
2023-03-28 11:49:47
刚刚发布ChatGPT-4和“插件商店”的OpenAI风头正劲,人工智能对数字世界乃至人类社会的冲击速度已经超出了业界的想象,但是其安全威胁也随之不断放大。近日ChatGPT连续曝出严重安全事件,3月20日ChatGPT的Redis客户端开源库的一个错误导致1.2%的ChatGPT付费用户个人信息泄露。OpenAI首席执行官Sam Altman上周三晚上在推特上为泄密事件道歉。
通过该漏洞,用户可以免费获得无限的信用额度来测试不同的OpenAI项目,包括ChatGPT。不久前,OpenAI 为了让用户尝试其他开放的人工智能项目,特意为新用户提供了免费的信用积分额度。最终,他们通过使用同一电话号码的不同前缀的变化绕过了要求。这允许用户模糊输入和绕过验证等。经过一些初步测试,观察到OpenAI API对一些模式进行了清理。目前该公司在收到通知后修复了该漏洞
最近,一项研究发现,ChatGPT 可能会泄露其训练数据的敏感信息,例如个人身份信息和联系方式,只要用户要求它“永远”重复一个单词。
研究人员在TorchServe中发现多个高分漏洞,影响数万AI 服务器。
2022年最后一个季度人工智能内容生成技术取得了可怕的进步!上周,OpenAI研究实验室推出了ChatGPT的公共预览版,以期获得用户的众包反馈。可以说,只有你想不到、说不清,没有ChatGPT做不到的事。这对于逆向工程师和恶意软件分析师调查那些被混淆、重复打包、编码或缩小的恶意软件样本特别有用。
VSole
网络安全专家