لغو دسترسی محققان امنیت سایبری به برنامه ویژه OpenAI؛ ماجرا چه بود؟
چندین محقق امنیت سایبری میگویند OpenAI دسترسی آنها به برنامه Trusted Access for Cyber را لغو کرده است. OpenAI اعلام کرده این اتفاق به دلیل یک مشکل فنی رخ داده و کاربران باید دوباره فرایند احراز هویت را انجام دهند.
چندین محقق امنیت سایبری میگویند OpenAI بهطور ناگهانی دسترسی آنها به یک برنامه محدود و ویژه را لغو کرده است؛ برنامهای که برخی محدودیتهای استفاده از ابزارهای هوش مصنوعی این شرکت برای تحقیقات امنیت سایبری را کاهش میدهد.
OpenAI تأیید کرده که این اتفاق به دلیل یک خطای فنی رخ داده است.
دسترسی محققان به برنامه Trusted Access for Cyber لغو شد
روز چهارشنبه، چندین محقق امنیت سایبری در انجمنهای رسمی پشتیبانی OpenAI و همچنین شبکه اجتماعی X اعلام کردند که دسترسی آنها به برنامه Trusted Access for Cyber (TAC) لغو شده است.
برخی از این کاربران هنگام ورود به صفحه Cyber در ChatGPT با پیامی مواجه شدند که اعلام میکرد هویت آنها قابل تأیید نیست یا حسابشان «در حال حاضر واجد شرایط نیست».
این اتفاق باعث شد برخی محققان تصور کنند دسترسی آنها به برنامه TAC بهصورت عمدی لغو شده است.
برنامه Trusted Access for Cyber چیست؟
Trusted Access for Cyber برنامهای ویژه از سوی OpenAI است که به محققان امنیت سایبری تأییدشده اجازه میدهد به مدلهای پیشرفته این شرکت با محدودیتهای امنیتی کمتری نسبت به کاربران عادی دسترسی داشته باشند.
هدف این برنامه آن است که متخصصان مورد اعتماد امنیت سایبری بتوانند از مدلهای قدرتمندتر برای شناسایی آسیبپذیریها و گزارش آنها به شرکتها استفاده کنند تا حفرههای امنیتی سریعتر برطرف شوند.
از سوی دیگر، محدود کردن این دسترسی به کاربران تأییدشده کمک میکند مجرمان سایبری و هکرهای مخرب نتوانند از همین مدلها برای پیدا کردن آسیبپذیریها و توسعه اکسپلویتهای مخرب استفاده کنند.
شرکت Anthropic نیز برنامه مشابهی با نام Cyber Verification Program (CVP) دارد.
چرا OpenAI دسترسی محققان را لغو کرد؟
هنوز مشخص نیست دقیقاً چه تعداد کاربر تحت تأثیر این مشکل قرار گرفتهاند یا چرا دسترسی آنها به TAC لغو شده است.
TechCrunch با پنج محقق امنیت سایبری صحبت کرده که همگی اعلام کردهاند با این مشکل مواجه شدهاند.
یکی از محققان گفت OpenAI در ایمیلی به او اعلام کرده که دسترسیاش به Daybreak Blue، جدیدترین سطح تأییدشده برنامه TAC، به دلیل یک «مشکل فنی که تعداد محدودی از کاربران را تحت تأثیر قرار داده» لغو شده است.
OpenAI در این پیام تأکید کرده که مشکل از سمت این شرکت بوده و تجربهای نیست که قصد ارائه آن به کاربران را داشته باشد.
کاربران باید دوباره احراز هویت کنند
در هر دو پیام ارسالشده از سوی OpenAI، از محققان خواسته شده است که دوباره برای دسترسی به برنامه درخواست دهند و فرایند احراز هویت را تکمیل کنند.
یکی از محققان نیز در انجمن رسمی OpenAI اعلام کرده است که پس از تماس با پشتیبانی، این شرکت علت مشکل را یک «مشکل فنی اخیر» عنوان کرده که باعث شده برخی کاربران دسترسی خود به Daybreak Blue را از دست بدهند.
تمام محققانی که TechCrunch با آنها صحبت کرده، خارج از آمریکا و اروپا زندگی میکنند. به همین دلیل این احتمال مطرح شده که لغو دسترسیها ممکن است به کاربران برخی مناطق جغرافیایی محدود باشد.
OpenAI نیز در پاسخ به TechCrunch، به پستی از حساب رسمی خود در X ارجاع داده که در آن اعلام شده دسترسی تعداد محدودی از کاربران به Daybreak Blue دیگر فعال نیست و این افراد برای حفظ دسترسی خود باید دوباره فرایند احراز هویت را انجام دهند.
Daybreak Blue و Daybreak Red چه تفاوتی دارند؟
OpenAI در تاریخ ۱۰ اوت، سطح Daybreak Blue را برای محققان مستقل معرفی کرد.
این سطح به محققان تأییدشده اجازه دسترسی به مدلهای پیشرفته و عمومی را میدهد؛ مدلهایی که دارای تدابیر امنیتی متناسب با تحقیقات دفاعی مجاز هستند.
بر اساس توضیحات OpenAI، Daybreak Blue برای بسیاری از متخصصان امنیت سایبری نقطه شروع پیشنهادی است و از فعالیتهایی مانند موارد زیر پشتیبانی میکند:
- شناسایی آسیبپذیریها
- بررسی امنیتی کد
- تحلیل بدافزار
- پاسخ به حوادث امنیتی
- اعتبارسنجی وصلههای امنیتی
OpenAI همزمان سطح بالاتری با نام Daybreak Red نیز معرفی کرده است. این سطح دسترسی به مدلهایی را فراهم میکند که بهطور اختصاصی برای تحقیقات امنیت سایبری طراحی شدهاند و کاربران تأییدشده میتوانند از آنها برای تحقیقات مجاز درباره آسیبپذیریها، اعتبارسنجی اکسپلویتها و آزمایشهای امنیتی استفاده کنند.
اعتراض محققان به محدودیتهای امنیتی هوش مصنوعی
این اتفاق در شرایطی رخ داده که طی ماههای اخیر، برخی محققان امنیت سایبری، چه در حوزه دفاعی و چه در حوزه تهاجمی، از محدودیتهای امنیتی (Guardrails) اعمالشده توسط OpenAI و Anthropic انتقاد کردهاند.
این محققان معتقدند برخی از این محدودیتها میتواند مانع انجام تحقیقات امنیتی مشروع و قانونی شود.
در مقابل، شرکتهای هوش مصنوعی تلاش میکنند بین ارائه مدلهای قدرتمند به متخصصان امنیتی و جلوگیری از سوءاستفاده هکرها و مجرمان سایبری تعادل برقرار کنند.
جمعبندی
بر اساس اطلاعات فعلی، لغو دسترسی محققان به Trusted Access for Cyber ناشی از یک مشکل فنی بوده و OpenAI اعلام کرده کاربران آسیبدیده میتوانند با انجام دوباره فرایند احراز هویت، دسترسی خود را بازیابی کنند.
با این حال، مشخص نیست این مشکل دقیقاً چه تعداد کاربر را تحت تأثیر قرار داده و چرا بخش قابلتوجهی از محققان گزارششده خارج از آمریکا و اروپا قرار دارند