ChatGPT بدون رمز عبور شما وارد حسابهایتان میشود؛ تهدیدی برای حریم خصوصی؟
قابلیت جدید ChatGPT Work امکان ورود خودکار به حسابهای آنلاین را فراهم میکند. اما ذخیره کوکیهای ورود چه خطراتی برای امنیت، حریم خصوصی و هویت دیجیتال دارد؟
قابلیت جدید ChatGPT Work به عامل هوش مصنوعی اجازه میدهد پس از یکبار ورود، در دفعات بعدی بدون وارد کردن مجدد نام کاربری و رمز عبور به برخی حسابهای آنلاین شما دسترسی پیدا کند. اما این راحتی، یک سؤال مهم امنیتی ایجاد میکند: آیا سپردن دسترسی دائمی به حسابهای شخصی به یک عامل هوش مصنوعی امن است؟
هوش مصنوعیهای عامل (Agentic AI) میتوانند بسیاری از کارها را بدون دخالت مستقیم کاربر انجام دهند. با این حال، ورود به وبسایتهایی که با رمز عبور محافظت میشوند، معمولاً به حضور و تأیید کاربر نیاز داشت. اکنون قابلیت جدیدی در ChatGPT این محدودیت را تا حدی برطرف کرده است.
این قابلیت که از طریق ChatGPT Work ارائه شده، به هوش مصنوعی اجازه میدهد از مرورگر داخلی خود برای حفظ وضعیت ورود کاربر استفاده کند. این ویژگی در حال حاضر برای حسابهای ChatGPT Plus و Pro در دسترس است.
ChatGPT چگونه بدون وارد کردن دوباره رمز عبور وارد حساب شما میشود؟
اولین باری که ChatGPT به یکی از حسابهای آنلاین شما نیاز داشته باشد، از شما خواسته میشود نام کاربری و رمز عبور یا کد ورود خود را وارد کنید.
میتوانید اطلاعات را بهصورت دستی وارد کنید یا در صورت امکان، آنها را از یک نرمافزار مدیریت رمز عبور تکمیل کنید. پس از ورود موفق، مرورگر داخلی ChatGPT اطلاعات نشست ایجادشده را از طریق کوکیها (Cookies) حفظ میکند.
در دفعات بعدی، زمانی که ChatGPT Work نیاز داشته باشد دوباره به همان وبسایت دسترسی پیدا کند، دیگر لزوماً نیازی به وارد کردن اطلاعات ورود نیست. عامل هوش مصنوعی میتواند از کوکیهای نشست قبلی برای ورود مجدد استفاده کند.
به بیان ساده، تجربه کاربر شبیه زمانی است که در مرورگر معمولی خود وارد یک سایت شدهاید و گزینه «مرا به خاطر بسپار» فعال است.
ChatGPT Work چه کارهایی میتواند انجام دهد؟
OpenAI نمونههایی از کاربردهای این قابلیت را مطرح کرده است؛ از جمله:
- پیدا کردن خدمات مورد نیاز برای یک آپارتمان جدید و ثبتنام در طرح مناسب
- رزرو وقت از اداره راهنمایی و رانندگی یا تکمیل فرمهای تمدید گذرنامه
- بررسی هزینه آزمایش خون و تصویربرداری پزشکی از طریق پرتال شرکت بیمه
- پیدا کردن افرادی با مهارتهای شغلی مورد نیاز که آماده استخدام هستند
این موارد نشان میدهند که هدف اصلی قابلیت جدید، تبدیل ChatGPT از یک چتبات ساده به یک عامل هوش مصنوعی فعال است که بتواند وظایف واقعی را به نمایندگی از کاربر انجام دهد.
آزمایش ورود خودکار ChatGPT به حساب آمازون
برای بررسی عملکرد این قابلیت، آزمایشی با نسخه ویندوز ChatGPT انجام شد. در این آزمایش از ChatGPT Work خواسته شد وارد حساب آمازون شود و فهرست کالاها و قیمتهای موجود در فهرست عمومی علاقهمندیها را نمایش دهد.
در نخستین تلاش، ChatGPT از کاربر خواست اطلاعات ورود آمازون را وارد کند؛ اتفاقی که طبیعی است.
اما در تلاشهای بعدی، ChatGPT توانست بدون درخواست دوباره نام کاربری و رمز عبور، وارد حساب آمازون شود.
البته این قابلیت همیشه بدون مشکل کار نمیکند.
محدودیتهای قابلیت ورود خودکار ChatGPT
در آزمایش انجامشده، چند مشکل نیز مشاهده شد.
نخست اینکه تلاش برای انجام همین کار از طریق وبسایت ChatGPT با خطا مواجه شد و آمازون دسترسی مرورگر ابری ChatGPT را مسدود کرد. در این آزمایش، تنها نسخه ویندوز برنامه ChatGPT توانست این فرایند را با موفقیت انجام دهد.
مشکل دوم زمانی رخ داد که پس از چند تلاش موفق، آمازون دسترسی ChatGPT را مسدود کرد. ChatGPT نیز احتمال داد که آمازون به دلیل فعالیتهای مکرر یا غیرعادی، دسترسی مرورگر ابری را رد کرده باشد.
بنابراین، این قابلیت هنوز به این معنا نیست که ChatGPT میتواند بدون محدودیت وارد تمام حسابهای آنلاین شما شود.
چگونه دسترسی ذخیرهشده ChatGPT را حذف کنیم؟
اگر دیگر نمیخواهید اطلاعات نشست یک وبسایت در مرورگر ChatGPT باقی بماند، میتوانید کوکیهای ذخیرهشده را حذف کنید.
برای این کار به تنظیمات ChatGPT بروید و بخش Cloud Browser را باز کنید. سپس در قسمت Browser Data، گزینه مربوط به Cookies را انتخاب کنید.
در این بخش میتوانید کوکیهای مربوط به سایتهایی را که قبلاً وارد آنها شدهاید مشاهده کرده و یک یا همه آنها را حذف کنید.
برای مثال، در یک آزمایش با حساب eBay، پس از ذخیره شدن کوکیها، ChatGPT در دفعات بعدی بدون نیاز به وارد کردن مجدد اطلاعات ورود توانست به حساب دسترسی پیدا کند. اما پس از حذف کوکیها، هنگام تلاش مجدد، کاربر مجبور شد نام کاربری و رمز عبور خود را وارد کند.
آیا ورود خودکار ChatGPT یک خطر امنیتی و حریم خصوصی است؟
این قابلیت از نظر راحتی بسیار جذاب است؛ اما سؤال مهمتر این است که آیا ذخیره دسترسی حسابها در مرورگر ChatGPT میتواند امنیت و حریم خصوصی کاربران را تهدید کند؟
OpenAI اعلام کرده است که ChatGPT نمیتواند نام کاربری یا رمز عبور کاربر را مشاهده کند و اطلاعات ورود نیز توسط مدل هوش مصنوعی مشاهده یا برای آموزش مدل استفاده نمیشود.
همچنین کاربر کنترل میکند که ChatGPT Work به کدام وبسایتها دسترسی داشته باشد. علاوه بر این، طبق توضیحات OpenAI، عامل هوش مصنوعی پیش از انجام اقدامات مهم و اثرگذار، مانند نهایی کردن یک رزرو یا پرداخت، از کاربر تأیید میگیرد.
با این حال، کارشناسان امنیت سایبری معتقدند مسئله فقط «حریم خصوصی» نیست.
خطر اصلی میتواند سرقت هویت و کنترل نشست کاربر باشد
موری هابر، مشاور ارشد امنیتی شرکت BeyondTrust، میگوید بهتر است این موضوع را صرفاً یک خطر حریم خصوصی ندانیم؛ بلکه باید آن را ریسک امنیت هویت، احراز هویت و مجوز دسترسی در نظر گرفت.
به گفته او، حتی اگر هوش مصنوعی مستقیماً به رمز عبور کاربر دسترسی نداشته باشد، پس از موفقیت فرایند احراز هویت، عامل هوش مصنوعی وارد یک نشست معتبر میشود؛ نشستی که همان سطح دسترسیها و مجوزهای کاربر را دارد.
در چنین شرایطی، مهاجم لزوماً نیازی به سرقت رمز عبور ندارد. هدف میتواند خود نشست احراز هویتشده باشد.
حملات Prompt Injection چه نقشی دارند؟
یکی از نگرانیهای مهم در مورد عاملهای هوش مصنوعی، حملاتی مانند Prompt Injection است.
در این نوع حملات، مهاجم تلاش میکند دستورهای مخرب را به عامل هوش مصنوعی تحمیل کند تا آن را به انجام کارهایی خارج از هدف اولیه وادار کند.
اگر یک عامل هوش مصنوعی همزمان به یک نشست معتبر و حسابهای کاربر دسترسی داشته باشد، پیامد چنین حملهای میتواند جدیتر شود؛ زیرا مهاجم ممکن است تلاش کند عامل را به مشاهده اطلاعات، استخراج دادهها یا انجام اقدامات ناخواسته وادار کند.
از سوی دیگر، مجرمان سایبری سالهاست از روشهایی برای سرقت کوکیها و توکنهای نشست استفاده میکنند. بنابراین، حتی اگر رمز عبور مستقیماً در اختیار عامل هوش مصنوعی نباشد، نشست احراز هویتشده همچنان یک دارایی حساس محسوب میشود.
آیا بهتر است کلاً از این قابلیت استفاده نکنیم؟
نه لزوماً.
این قابلیت میتواند برای انجام کارهای تکراری و کمخطر بسیار مفید باشد؛ اما انتخاب وبسایتهایی که اجازه دسترسی به ChatGPT میدهید اهمیت زیادی دارد.
شین بارنی، مدیر ارشد امنیت اطلاعات شرکت Keeper Security، پیشنهاد میکند کاربران ابتدا این قابلیت را روی حسابهایی با اهمیت پایینتر و کارهای معمولی امتحان کنند.
به گفته او، بهتر است کاربران فعلاً در مورد حسابهایی که حاوی اطلاعات مالی، پزشکی یا سایر دادههای حساس هستند، احتیاط بیشتری داشته باشند؛ دستکم تا زمانی که جزئیات بیشتری درباره نحوه محافظت از دسترسیهای دائمی و روش لغو آنها ارائه شود.
همچنین توصیه میشود تنظیمات حسابها را بهصورت دورهای بررسی کنید و نشستها یا دسترسیهای متصل و ناشناخته را حذف کنید.
نکته مهم این است که نباید تصور کرد دسترسی ChatGPT صرفاً به این دلیل که یک وظیفه به پایان رسیده، بهطور خودکار از بین میرود.