lang
简体中文
繁體中文
English
Tiếng Việt
한국어
日本語
ภาษาไทย
Türkçe
ホーム
OPRR
速報
深堀り
イベント
BlockBeats Pro
もっと見る
資金調達情報
特集
オンチェーン生態系
用語
ポッドキャスト
データ
BTC
$96,000
5.73%
ETH
$3,521.91
3.97%
HTX
$0.{5}2273
5.23%
SOL
$198.17
3.05%

3人+ClaudeがOpenAIの内部コードベースにハッキングし、OpenAIはさらに6500ドルを支払った

動察 Beating AI 速報、セキュリティ企業 Hacktron のホワイトハッカー研究員3名が、Claude を使って72時間足らずで OpenAI の内部コードリポジトリにたどり着いた。3人はその後、自ら脆弱性を報告し、OpenAI が修正した後、バグバウンティプログラムに基づき6,500ドルが支払われた。


攻撃の入口は OpenAI のコミュニティフォーラムにすぎなかった。研究員は、特殊に細工した HEIF 画像をアップロードすると、フォーラムソフトウェア Discourse の脆弱性を利用して、サーバーに自分たちが書いたコードを実行させられることを発見した。その後、彼らはフォーラムユーザーのログイントークンを入手した。これは「すでにログイン済みの通行証」に相当する。


さらに大きな問題は OpenAI 自身にあった。フォーラムのログイントークンは権限が広すぎ、同じユーザーの ChatGPT と Codex アカウントにも入れてしまい、一部のトークンは OpenAI 従業員のものだった。研究員はそのうち1人の従業員アカウントを借りて Codex に入り、この Codex は会社の GitHub に接続されていた。最終的に彼らは Codex に内部の openai/openai コードリポジトリで無害なドキュメント修正を1回コミットさせ、内部リポジトリに触れたことを証明した。その後すぐにテストを停止し、報告した。


Claude は主に最も難しい段階、つまり画像の脆弱性を実際に動作する攻撃コードへ変える役割を担った。Opus 4.8 はずっと安定して動作しなかったが、Opus 5 が公開されて数時間で突破口を得た。Hacktron によると、最初に問題を発見してから OpenAI の内部リポジトリに入るまでの全過程は72時間未満で、人間が実際に投入した時間は数時間だけだった。

訂正/通報
送信
新しいライブラリを追加
自分のみが閲覧可
公開
保存
ライブラリを選択
新しいライブラリを追加
キャンセル
完了