ChatGPT Macアプリの脆弱性、チャット履歴が盗まれる恐れ

Judul asli: A Flaw in ChatGPT’s Mac App Could Have Let Hackers Grab Sensitive Data

Mengapa Ini Penting

AIアプリ自体が攻撃対象となるリスクを示す事例として、業界全体のセキュリティ設計見直しを迫る。

OpenAIのChatGPT macOSアプリに重大な脆弱性が発見され、攻撃者がチャット履歴やブラウザセッションを盗める状態だった。9月25日にOpenAIがパッチを公開し修正済み。

セキュリティ研究機関Objective-See Foundationの研究者が、ChatGPTのmacOSアプリに深刻な脆弱性を発見した。悪用されれば、攻撃者はアプリ内のチャット履歴、保存データ、ブラウザセッションなどへの完全なアクセスを得ることができた。

ChatGPTのmacOSアプリは、複数のコンポーネント間通信にデジタル署名による検証を採用している。正規のOpenAIプロセスかどうかを3段階(プロセス本体・親・祖父プロセス)で確認する設計だったが、研究者のPatrick Wardleによると「悪意あるスクリプトがスクリプトインタープリターを3回起動するだけで、この検証をすり抜けられた」という。概念実証コードはわずか約12行で完成するほど「驚くほど単純」な欠陥だった。

OpenAIは9月25日の変更履歴でこの脆弱性と修正を公式に認め、広報担当のShane Bauerは「セキュリティ対応の進化を続けているが、より迅速に動く必要があると認識している」とWIREDに述べた。

Wardleは11月開催のAppleセキュリティカンファレンス「Objective by the Sea」でAI系macOSアプリの複数の脆弱性を発表予定。Metaの新AIアシスタント「Muse」の音声入力機能にも別の脆弱性を発見しており、こちらはすでに修正済みだ。

Sumber

wired.com — Baca artikel asli →