सुरक्षा शोधकर्ताओं ने हाल ही में OpenAI के कनेक्टर्स में सुरक्षा कमजोरियों का खुलासा किया। अप्रत्यक्ष त्वरित इंजेक्शन हमले के माध्यम से उपयोगकर्ता के संपर्क के बिना Google ड्राइव खाते से संवेदनशील जानकारी निकालने के लिए एक हमलावर द्वारा इस भेद्यता का फायदा उठाया जा सकता है।


सुरक्षा शोधकर्ता माइकल बार्गुरी और तामीर ईशाय शरबत ने लास वेगास में ब्लैक हैट हैकर सम्मेलन में इस खोज की घोषणा की। बार्गुरी ने कहा कि इस भेद्यता का फायदा उठाकर किया गया हमला "शून्य-क्लिक" प्रकार का है। हमलावर को ऑपरेशन पूरा करने के लिए केवल उपयोगकर्ता का ईमेल प्राप्त करने और दस्तावेज़ साझा करने की आवश्यकता है। हालाँकि, उन्होंने यह भी बताया कि यह आक्रमण विधि एक समय में केवल सीमित डेटा ही निकाल सकती है और संपूर्ण दस्तावेज़ नहीं हटा सकती है।

यह समझा जाता है कि कनेक्टर्स इस साल की शुरुआत में चैटजीपीटी के लिए ओपनएआई द्वारा लॉन्च किया गया एक परीक्षण फ़ंक्शन है, जो उपयोगकर्ताओं को "चैटजीपीटी में अपने टूल और डेटा लाने" और "चैट में फ़ाइलों की खोज करने, वास्तविक समय डेटा खींचने और सामग्री उद्धृत करने" जैसे संचालन को लागू करने की अनुमति देता है। वर्तमान में कम से कम 17 संबंधित सेवाएँ हैं।

यह ध्यान देने योग्य है कि बार्गुरी ने खुलासा किया कि उन्होंने इस साल की शुरुआत में ओपनएआई को प्रासंगिक निष्कर्षों की सूचना दी थी। OpenAI ने कनेक्टर के माध्यम से डेटा निकालने के तकनीकी साधनों को रोकने के लिए शमन उपाय शुरू करने के लिए त्वरित कार्रवाई की।

अभी तक, OpenAI ने इस भेद्यता से संबंधित मुद्दों पर सार्वजनिक रूप से प्रतिक्रिया नहीं दी है। (चुन जून)