Троє фахівців із кібербезпеки з компанії Hacktron AI змогли отримати доступ до акаунта співробітника OpenAI у ChatGPT та внутрішнього коду компанії. Для пошуку вразливостей вони використовували інструмент Anthropic на базі Claude.
Про це пише Financial Times.
Дослідження проводили в межах bug bounty — програми OpenAI, за якою компанія платить незалежним фахівцям за виявлення вразливостей. За знайдені проблеми долідники отримали від OpenAI $6 500.
Як дослідники отримали доступ до OpenAI
Фахівці виявили вразливість у налаштуваннях форуму спільноти OpenAI, який працює на сторонній платформі Discourse.
Через неї вони змогли отримати доступ до внутрішньої системи авторизації, а згодом — до ChatGPT-акаунта одного зі співробітників OpenAI.
Цей акаунт мав доступ через GitHub до внутрішнього програмного коду компанії. У результаті дослідники могли переглядати закриту інформацію про програмне забезпечення OpenAI та пропонувати зміни до нього.
Для роботи Hacktron AI використовувала інструмент Anthropic, спеціально створений для фахівців із кібербезпеки.
OpenAI подякувала дослідникам за повідомлення про вразливості та заявила, що вже виправила їх.
