Asayiş

OpenAI Tartışma Forumundaki Açık, Anthropic'in Claude ile Keşfedildi

Hacktron AI siber güvenlik ekibi, OpenAI'nın forumunda bir güvenlik açığı keşfetti. Anthropic'in Claude yazılımı kullanılarak bu açık istismar edildi.

OpenAI Tartışma Forumundaki Açık, Anthropic'in Claude ile Keşfedildi
Görsel: AA - Güncel

Hacktron AI şirketinin siber güvenlik ekibi, OpenAI tarafından kullanılan bir tartışma forumunda önemli bir güvenlik açığı tespit etti. Araştırmacılar, bu açığı Anthropic'in Claude modelini kullanarak keşfettiklerini açıkladı.

Güvenlik Açığının İstismarı

Araştırmacılar, OpenAI'nın tartışma forumundaki kimlik doğrulama sistemlerine erişim sağlayarak bazı OpenAI çalışanlarının hesaplarına ve şirketin yazılım deposuna ulaşmayı başardı. Bu durum, devlet destekli siber saldırganların yapay zeka alanındaki gizli bilgilere erişim sağlayabileceğini gösterdi.

Araştırmanın Detayları

Hacktron AI'ın teknoloji direktörü Mohan Pedhapati, bu tür bir yetkinliğe sahip olmanın kendileri için sürpriz olduğunu belirtti. Araştırmacılar, OpenAI'nın forumundaki bir yazılım hatasını istismar etmek için özel bir Claude Opus 4.8 sürümüne erişim sağladı. İlk denemeleri başarısız olsa da, Anthropic akşam saatlerinde Opus 5'i piyasaya sürdü ve ertesi gün Claude, açığı istismar etmenin bir yolunu buldu.

Erişim Sağlanan Veriler

Claude'un ürettiği saldırı kodu sayesinde araştırmacılar, OpenAI'nın tartışma forumunu barındıran sunucuya erişim sağladı. Burada, kullanıcıların çevrim içi hizmetlere erişimini sağlayan kimlik doğrulama sistemlerine ulaştılar. Bu sistemlerin, OpenAI çalışanlarına ait bazı tokenları içerdiği belirlendi.

Güvenlik Açığının Bildirilmesi

Araştırmacılar, yalnızca bir çalışanın hesabından hassas verilere dokunmadan, OpenAI'ın iç kod deposuna “zararsız bir değişiklik” talebi gönderdi. Bu talep, OpenAI sistemlerine erişim sağladıklarına dair bir kanıt olarak kullanıldı. Araştırmacılar, güvenlik açığını OpenAI ve tartışma forumu için yazılım geliştiren Discourse şirketine bildirdi.

OpenAI, bildirim üzerine güvenlik açığını giderdiğini duyururken, araştırma ekibine 6 bin 500 dolar ödül verdi. Şirket, topluluk forumundaki oturum açma tokenlarının yetkilerini sınırlandırdıklarını ve etkilenen tokenları iptal ettiklerini açıkladı. Anthropic ise konuya ilişkin yorum talebini geri çevirdi.

KaynakBu haber AA - Güncel tarafından yayımlanan haberden derlenerek yeniden yazılmıştır.
Kaynağı gör

Asayiş kategorisinden diğer haberler

Tümü