漏洞细节披露:ChatGPT出现了用户信息泄露 湄公河惨案细节披露

要闻 | 2023-03-26| 53
漏洞细节披露:ChatGPT出现了用户信息泄露 湄公河惨案细节披露

大家好,今天小编来为大家解答【漏洞细节披露:ChatGPT出现了用户信息泄露】这个问题,很多人还不知道,现在让我们一起来看看吧!

本周早些时候,由于一个开源库中的一个错误,ChatGPT 服务出现了严重的漏洞。这个错误导致一些用户可以看到另一个活动用户聊天历史记录中的标题,而且新创建的对话的第一条消息也有可能会在另一个用户的聊天历史记录中可见。

ChatGPT 立即下线并修复了这个错误,成功地恢复了服务和聊天历史记录功能,除了几个小时的历史记录外。ChatGPT 承诺在下面发布更多有关此问题的技术细节(查看原文:March 20 ChatGPT outage: Here’s what happened[1]

经过深入调查,ChatGPT 还发现,同样的错误可能会导致1.2%的 ChatGPT Plus 订阅用户在特定的九个小时时间窗口内意外地看到与支付相关的信息。在周一 ChatGPT 下线[2]之前的几个小时内,一些用户可能会看到另一个活动用户的姓名、电子邮件地址、支付地址、信用卡号码的最后四位数字(仅限),以及信用卡到期日期。完整的信用卡号码在任何时候都没有被公开。ChatGPT 相信,实际上被公开给他人的用户数据数量非常少。

为了访问这些信息,ChatGPT Plus 订阅用户需要执行以下操作:在太平洋时间 3 月 20 日上午 1 点至 10 点之间收到的订阅确认电子邮件;或者在太平洋时间 3 月 20 日上午 1 点至 10 点之间,在 ChatGPT 中点击“我的账户”,然后点击“管理我的订阅”。

在这期间,另一个ChatGPT Plus 用户的姓名、电子邮件地址、支付地址、信用卡号码的最后四位数字(仅限)、信用卡到期日期可能会可见。ChatGPT 已经联系受影响的用户并通知他们可能已经泄露了他们的付款信息。ChatGPT 有信心用户的数据不存在持续的风险。

OpenAI 的所有成员都致力于保护用户的隐私和数据安全,这也是他们的责任。不幸地是,本周未能兑现这一承诺,未能达到用户的期望。所以 OpenAI 团队也再次向用户和整个 ChatGPT 社区道歉,并将努力重建信任。

一、技术细节

该漏洞是在 Redis 客户端开源库 redis-py[3] 中发现的。OpenAI 一发现该漏洞,就向 Redis 维护者发送了一个修复问题的补丁。以下是该漏洞的工作原理:

  • 我们使用 Redis 在服务器中缓存用户信息,这样我们不需要为每个请求检查我们的数据库。

  • 我们使用 Redis Cluster 将这个负载分布到多个 Redis 实例中。

  • 我们使用 redis-py 库从我们的 Python 服务器与 Redis 进行交互,该服务器使用 Asyncio 运行。

  • 该库在服务器和集群之间维护一组共享连接池,并在完成后将连接回收以供另一个请求使用。

  • 在使用 Asyncio 时,redis-py 的请求和响应行为类似于两个队列:调用者将请求推送到传入队列中,然后从传出队列中弹出响应,然后将连接返回给池。

  • 如果在将请求推送到传入队列之后,但在从传出队列中弹出响应之前取消了请求,我们会看到我们的漏洞:连接变得损坏,下一个为不相关请求出队列的响应可能会接收连接中留下的数据。

  • 在大多数情况下,这会导致无法恢复的服务器错误,用户将不得不重试他们的请求。

  • 但在某些情况下,损坏的数据恰好匹配请求者所期望的数据类型,因此从缓存中返回的内容似乎是有效的,即使它属于另一个用户。

  • 在太平洋时间 3 月 20 日星期一上午 1 点,我们不经意间引入了一项更改,导致 Redis 请求取消激增。这为每个连接返回错误数据创造了一个小概率。

该漏洞仅出现在 Redis Cluster 的 Asyncio redis-py 客户端中,并已得到修复。

二、采取措施

在 OpenAI 的调查结束后,支持和通知 ChatGPT 用户是 OpenAI 的首要任务。所以采取了以下行动来改善系统:

  • 广泛测试了我们对潜在漏洞的修复措施。

  • 添加了冗余检查,以确保我们的 Redis 缓存返回的数据与请求用户匹配。

  • 对我们的日志进行了程序化检查,以确保所有消息只对正确的用户可用。

  • 相关几个数据源,以精确识别受影响的用户,以便我们通知他们。

  • 改进了日志记录,以便识别何时发生问题并完全确认问题已经停止。

  • 改进了我们的 Redis 集群的强度和规模,以减少在极端负载下连接错误的可能性。

三、下一步计划

Redis 开源维护者一直是 OpenAI 优秀的合作伙伴,迅速解决了漏洞并推出了补丁。Redis 以及其他开源软件在 OpenAI 的研究工作中发挥了至关重要的作用。它们的重要性不容小视——如果没有 Redis,OpenAI 将无法扩展 ChatGPT。OpenAI 也致力于继续支持和贡献给 Redis 社区。

四、思考

ChatGPT 在为人类梦想插上翅膀的同时,所需要肩负的责任也会越来越重大(用户隐私,数据安全是永远无法绕开的话题)。ChatGPT 插件的推出,让人们看到了 AI 更大的可能性。或许正如 OpenAI 所说的,会给互联网带来一种新的范式(你通过自然语言描述需求,AI 会按照你的需求来检索内容,或者直接生成不存在的内容)。它最先颠覆的是传统搜索问题,检索信息的方式,其次就是思维模式的转变。

References:

[1]March 20 ChatGPT outage: Here’s what happened: https://openai.com/blog/march-20-chatgpt-outage

[2]周一 ChatGPT 下线: https://www.theverge.com/2023/3/21/23649806/chatgpt-chat-histories-bug-exposed-disabled-outage

[3]redis-py: https://github.com/redis/redis-py

[4]AsyncIO Race Condition Fix: https://github.com/redis/redis-py/pull/2641

[5]Off by 1 - Canceling async Redis command leaves connection open, in unsafe state for future commands: https://github.com/redis/redis-py/issues/2624

以上就是【漏洞细节披露:ChatGPT出现了用户信息泄露】相关内容,更多资讯请关注北方经济网

相关推荐相关推荐

两部门:首套住房商贷最低首付调整为不低于15% 二套商贷最低首付调整为不低于25%

两部门:首套住房商贷最低首付调整为不低于15% 二套商贷最低首付调整为不低于25%

中国人民银行 国家金融监督管理总局关于调整个人住房贷款最低首付款比例政策的通知 中国人民银行上海总部,各省、自治区、直辖市及计划单列市分行;国家金融监督管理总局各监管局;各国有商业银行,中国邮政储蓄银行,各股份制商业银行: 为落实党中央、 ...

要闻 10 2024-05-17
央行:5月18日起 下调个人住房公积金贷款利率0.25个百分点

央行:5月18日起 下调个人住房公积金贷款利率0.25个百分点

证券时报网讯,据央行网站,中国人民银行决定,自2024年5月18日起,下调个人住房公积金贷款利率0.25个百分点,5年以下(含5年)和5年以上首套个人住房公积金贷款利率分别调整为2.35%和2.85%,5年以下(含5年)和5年以上第二套个人住房公积金贷款利率分别调整 ...

要闻 10 2024-05-17
黄金、白银携手铂金“狂飙” 属于它们的火热行情未完待续?

黄金、白银携手铂金“狂飙” 属于它们的火热行情未完待续?

智通财经APP获悉,今年到目前为止,黄金、白银以及铂金价格可谓持续强势上涨,来自全球知名投资机构的策略师们普遍表示,未来几个月这些贵金属价格可能将延续强劲涨势,进而不断创下阶段性的新高点位。盛宝银行(Saxo

要闻 7 2024-05-17
A股“花式”回馈股东!买股票送折扣券、椰子水、香菇酱……

A股“花式”回馈股东!买股票送折扣券、椰子水、香菇酱……

相比于常年不分红的“铁公鸡”,不少A股上市公司在向股东派发现金红包的同时,还向股东送出实物福利。

要闻 8 2024-05-17
超长期特别国债发行前 银行抓紧上线二级资本债

超长期特别国债发行前 银行抓紧上线二级资本债

二季度以来,银行二级资本债与永续债发行力度持续增强。 截至5月16日,4月以来已有18家银行所发行的二级资本债及永续债(含拟发行)规模超过3147.5亿元。 就月度而言,今年前4个月,商业银行单月新发行的二级资本债规模分别达到1334.23亿元、1650.59亿元、2 ...

要闻 8 2024-05-17
光伏全产业亏损!何时反转?

光伏全产业亏损!何时反转?

在一些观察者看来,中国光伏产业正经历一段内外交困时期,一方面,近日,美国宣布对中国产太阳能电池加征关税,另一方面,产业链价格一降再降,底部何时到来还很难断言。

要闻 6 2024-05-17
盘后一度涨近15%!Reddit(RDDT.US)宣布与OpenAI建立合作伙伴关系

盘后一度涨近15%!Reddit(RDDT.US)宣布与OpenAI建立合作伙伴关系

智通财经APP获悉,Reddit(RDDT.US)与OpenAI建立了合作伙伴关系,将其内容引入聊天机器人ChatGPT和其他产品,同时也帮助这家社交媒体公司在其论坛中添加新的人工智能功能。

要闻 5 2024-05-17
支持长期高利率阵营再添一员 巴尔金:美联储需更多时间稳固通胀目标

支持长期高利率阵营再添一员 巴尔金:美联储需更多时间稳固通胀目标

智通财经APP获悉,当地时间周四,里士满联邦储备银行行长托马斯·巴尔金表示,为了实现设定的2%通胀目标,美联储有必要在更长时间内维持较高的借贷成本。他强调,服务业价格的上涨是当前通胀居高不下的主要原因。

要闻 4 2024-05-17
Canalys:第一季度全球云服务支出增长21% 达到798亿美元

Canalys:第一季度全球云服务支出增长21% 达到798亿美元

智通财经APP获悉,Canalys发文称,2024年第一季度,全球云基础设施服务支出同比增长21%,达到798亿美元,相比去年增加134亿美元。三大云服务提供商——亚马逊云科技(AWS)、微软Azure和谷歌云总增长率为24%,占总市场的66%。由于企业在云计算上加速支出,三 ...

要闻 4 2024-05-17
美国经济“软着陆”希望升温!瑞银预计美联储今年将降息两次

美国经济“软着陆”希望升温!瑞银预计美联储今年将降息两次

智通财经APP注意到,美国经济报告显示4月通胀降温且零售销售持平,令投资人对经济"软着陆"的希望升温,股市和债市周三上扬。

要闻 4 2024-05-17