کد خبر: ۸۲۷

ChatGPT بدون رمز عبور شما وارد حساب‌هایتان می‌شود؛ تهدیدی برای حریم خصوصی؟

قابلیت جدید ChatGPT Work امکان ورود خودکار به حساب‌های آنلاین را فراهم می‌کند. اما ذخیره کوکی‌های ورود چه خطراتی برای امنیت، حریم خصوصی و هویت دیجیتال دارد؟

قابلیت جدید ChatGPT Work امکان ورود خودکار به حساب‌های آنلاین را فراهم می‌کند. اما ذخیره کوکی‌های ورود چه خطراتی برای امنیت، حریم خصوصی و هویت دیجیتال دارد؟

قابلیت جدید ChatGPT Work به عامل هوش مصنوعی اجازه می‌دهد پس از یک‌بار ورود، در دفعات بعدی بدون وارد کردن مجدد نام کاربری و رمز عبور به برخی حساب‌های آنلاین شما دسترسی پیدا کند. اما این راحتی، یک سؤال مهم امنیتی ایجاد می‌کند: آیا سپردن دسترسی دائمی به حساب‌های شخصی به یک عامل هوش مصنوعی امن است؟

هوش مصنوعی‌های عامل (Agentic AI) می‌توانند بسیاری از کارها را بدون دخالت مستقیم کاربر انجام دهند. با این حال، ورود به وب‌سایت‌هایی که با رمز عبور محافظت می‌شوند، معمولاً به حضور و تأیید کاربر نیاز داشت. اکنون قابلیت جدیدی در ChatGPT این محدودیت را تا حدی برطرف کرده است.

این قابلیت که از طریق ChatGPT Work ارائه شده، به هوش مصنوعی اجازه می‌دهد از مرورگر داخلی خود برای حفظ وضعیت ورود کاربر استفاده کند. این ویژگی در حال حاضر برای حساب‌های ChatGPT Plus و Pro در دسترس است.

ChatGPT چگونه بدون وارد کردن دوباره رمز عبور وارد حساب شما می‌شود؟

اولین باری که ChatGPT به یکی از حساب‌های آنلاین شما نیاز داشته باشد، از شما خواسته می‌شود نام کاربری و رمز عبور یا کد ورود خود را وارد کنید.

می‌توانید اطلاعات را به‌صورت دستی وارد کنید یا در صورت امکان، آن‌ها را از یک نرم‌افزار مدیریت رمز عبور تکمیل کنید. پس از ورود موفق، مرورگر داخلی ChatGPT اطلاعات نشست ایجادشده را از طریق کوکی‌ها (Cookies) حفظ می‌کند.

در دفعات بعدی، زمانی که ChatGPT Work نیاز داشته باشد دوباره به همان وب‌سایت دسترسی پیدا کند، دیگر لزوماً نیازی به وارد کردن اطلاعات ورود نیست. عامل هوش مصنوعی می‌تواند از کوکی‌های نشست قبلی برای ورود مجدد استفاده کند.

به بیان ساده، تجربه کاربر شبیه زمانی است که در مرورگر معمولی خود وارد یک سایت شده‌اید و گزینه «مرا به خاطر بسپار» فعال است.

ChatGPT Work چه کارهایی می‌تواند انجام دهد؟

OpenAI نمونه‌هایی از کاربردهای این قابلیت را مطرح کرده است؛ از جمله:

  • پیدا کردن خدمات مورد نیاز برای یک آپارتمان جدید و ثبت‌نام در طرح مناسب
  • رزرو وقت از اداره راهنمایی و رانندگی یا تکمیل فرم‌های تمدید گذرنامه
  • بررسی هزینه آزمایش خون و تصویربرداری پزشکی از طریق پرتال شرکت بیمه
  • پیدا کردن افرادی با مهارت‌های شغلی مورد نیاز که آماده استخدام هستند

این موارد نشان می‌دهند که هدف اصلی قابلیت جدید، تبدیل ChatGPT از یک چت‌بات ساده به یک عامل هوش مصنوعی فعال است که بتواند وظایف واقعی را به نمایندگی از کاربر انجام دهد.

آزمایش ورود خودکار ChatGPT به حساب آمازون

برای بررسی عملکرد این قابلیت، آزمایشی با نسخه ویندوز ChatGPT انجام شد. در این آزمایش از ChatGPT Work خواسته شد وارد حساب آمازون شود و فهرست کالاها و قیمت‌های موجود در فهرست عمومی علاقه‌مندی‌ها را نمایش دهد.

در نخستین تلاش، ChatGPT از کاربر خواست اطلاعات ورود آمازون را وارد کند؛ اتفاقی که طبیعی است.

اما در تلاش‌های بعدی، ChatGPT توانست بدون درخواست دوباره نام کاربری و رمز عبور، وارد حساب آمازون شود.

البته این قابلیت همیشه بدون مشکل کار نمی‌کند.

محدودیت‌های قابلیت ورود خودکار ChatGPT

در آزمایش انجام‌شده، چند مشکل نیز مشاهده شد.

نخست اینکه تلاش برای انجام همین کار از طریق وب‌سایت ChatGPT با خطا مواجه شد و آمازون دسترسی مرورگر ابری ChatGPT را مسدود کرد. در این آزمایش، تنها نسخه ویندوز برنامه ChatGPT توانست این فرایند را با موفقیت انجام دهد.

مشکل دوم زمانی رخ داد که پس از چند تلاش موفق، آمازون دسترسی ChatGPT را مسدود کرد. ChatGPT نیز احتمال داد که آمازون به دلیل فعالیت‌های مکرر یا غیرعادی، دسترسی مرورگر ابری را رد کرده باشد.

بنابراین، این قابلیت هنوز به این معنا نیست که ChatGPT می‌تواند بدون محدودیت وارد تمام حساب‌های آنلاین شما شود.

چگونه دسترسی ذخیره‌شده ChatGPT را حذف کنیم؟

اگر دیگر نمی‌خواهید اطلاعات نشست یک وب‌سایت در مرورگر ChatGPT باقی بماند، می‌توانید کوکی‌های ذخیره‌شده را حذف کنید.

برای این کار به تنظیمات ChatGPT بروید و بخش Cloud Browser را باز کنید. سپس در قسمت Browser Data، گزینه مربوط به Cookies را انتخاب کنید.

در این بخش می‌توانید کوکی‌های مربوط به سایت‌هایی را که قبلاً وارد آن‌ها شده‌اید مشاهده کرده و یک یا همه آن‌ها را حذف کنید.

برای مثال، در یک آزمایش با حساب eBay، پس از ذخیره شدن کوکی‌ها، ChatGPT در دفعات بعدی بدون نیاز به وارد کردن مجدد اطلاعات ورود توانست به حساب دسترسی پیدا کند. اما پس از حذف کوکی‌ها، هنگام تلاش مجدد، کاربر مجبور شد نام کاربری و رمز عبور خود را وارد کند.

آیا ورود خودکار ChatGPT یک خطر امنیتی و حریم خصوصی است؟

این قابلیت از نظر راحتی بسیار جذاب است؛ اما سؤال مهم‌تر این است که آیا ذخیره دسترسی حساب‌ها در مرورگر ChatGPT می‌تواند امنیت و حریم خصوصی کاربران را تهدید کند؟

OpenAI اعلام کرده است که ChatGPT نمی‌تواند نام کاربری یا رمز عبور کاربر را مشاهده کند و اطلاعات ورود نیز توسط مدل هوش مصنوعی مشاهده یا برای آموزش مدل استفاده نمی‌شود.

همچنین کاربر کنترل می‌کند که ChatGPT Work به کدام وب‌سایت‌ها دسترسی داشته باشد. علاوه بر این، طبق توضیحات OpenAI، عامل هوش مصنوعی پیش از انجام اقدامات مهم و اثرگذار، مانند نهایی کردن یک رزرو یا پرداخت، از کاربر تأیید می‌گیرد.

با این حال، کارشناسان امنیت سایبری معتقدند مسئله فقط «حریم خصوصی» نیست.

خطر اصلی می‌تواند سرقت هویت و کنترل نشست کاربر باشد

موری هابر، مشاور ارشد امنیتی شرکت BeyondTrust، می‌گوید بهتر است این موضوع را صرفاً یک خطر حریم خصوصی ندانیم؛ بلکه باید آن را ریسک امنیت هویت، احراز هویت و مجوز دسترسی در نظر گرفت.

به گفته او، حتی اگر هوش مصنوعی مستقیماً به رمز عبور کاربر دسترسی نداشته باشد، پس از موفقیت فرایند احراز هویت، عامل هوش مصنوعی وارد یک نشست معتبر می‌شود؛ نشستی که همان سطح دسترسی‌ها و مجوزهای کاربر را دارد.

در چنین شرایطی، مهاجم لزوماً نیازی به سرقت رمز عبور ندارد. هدف می‌تواند خود نشست احراز هویت‌شده باشد.

حملات Prompt Injection چه نقشی دارند؟

یکی از نگرانی‌های مهم در مورد عامل‌های هوش مصنوعی، حملاتی مانند Prompt Injection است.

در این نوع حملات، مهاجم تلاش می‌کند دستورهای مخرب را به عامل هوش مصنوعی تحمیل کند تا آن را به انجام کارهایی خارج از هدف اولیه وادار کند.

اگر یک عامل هوش مصنوعی هم‌زمان به یک نشست معتبر و حساب‌های کاربر دسترسی داشته باشد، پیامد چنین حمله‌ای می‌تواند جدی‌تر شود؛ زیرا مهاجم ممکن است تلاش کند عامل را به مشاهده اطلاعات، استخراج داده‌ها یا انجام اقدامات ناخواسته وادار کند.

از سوی دیگر، مجرمان سایبری سال‌هاست از روش‌هایی برای سرقت کوکی‌ها و توکن‌های نشست استفاده می‌کنند. بنابراین، حتی اگر رمز عبور مستقیماً در اختیار عامل هوش مصنوعی نباشد، نشست احراز هویت‌شده همچنان یک دارایی حساس محسوب می‌شود.

آیا بهتر است کلاً از این قابلیت استفاده نکنیم؟

نه لزوماً.

این قابلیت می‌تواند برای انجام کارهای تکراری و کم‌خطر بسیار مفید باشد؛ اما انتخاب وب‌سایت‌هایی که اجازه دسترسی به ChatGPT می‌دهید اهمیت زیادی دارد.

شین بارنی، مدیر ارشد امنیت اطلاعات شرکت Keeper Security، پیشنهاد می‌کند کاربران ابتدا این قابلیت را روی حساب‌هایی با اهمیت پایین‌تر و کارهای معمولی امتحان کنند.

به گفته او، بهتر است کاربران فعلاً در مورد حساب‌هایی که حاوی اطلاعات مالی، پزشکی یا سایر داده‌های حساس هستند، احتیاط بیشتری داشته باشند؛ دست‌کم تا زمانی که جزئیات بیشتری درباره نحوه محافظت از دسترسی‌های دائمی و روش لغو آن‌ها ارائه شود.

همچنین توصیه می‌شود تنظیمات حساب‌ها را به‌صورت دوره‌ای بررسی کنید و نشست‌ها یا دسترسی‌های متصل و ناشناخته را حذف کنید.

نکته مهم این است که نباید تصور کرد دسترسی ChatGPT صرفاً به این دلیل که یک وظیفه به پایان رسیده، به‌طور خودکار از بین می‌رود.

 

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث