भारतीय अनुसन्धानकर्ताहरूले ओपनएआई प्रणालीमा सुरक्षा कमजोरी फेला पारे

०५ असोज, काठमाडौं । भारतीय मूलका तीन जना साइबर सुरक्षा अनुसन्धानकर्ताहरूले एन्थ्रोपिकको एआई मोडल ‘क्लड’ प्रयोग गरी ओपनएआई प्रणालीमा रहेका सुरक्षा कमजोरीहरू पत्ता लगाएका छन्। तिनीहरूले ती कमजोरीहरू प्रयोग गर्दै ओपनएआईका केही कर्मचारीका च्याटजीपीटी र कोडएक्स खाताहरू नियन्त्रणमा लिने सफल प्रयास गरेका थिए भने कम्पनीको आन्तरिक सफ्टवेयर रिपोजिटरीसम्म पुग्ने बाटो पनि देखाएका छन्। यो घटना वास्तविक साइबर हमला नभएर ओपनएआईको ‘बग बाउन्टी’ कार्यक्रम अन्तर्गत गरिएको आधिकारिक सुरक्षा परीक्षण हो। अनुसन्धानकर्ताहरूले यो कमजोरीबारे ओपनएआईलाई जानकारी दिएपछि कम्पनीले समस्या समाधान गरी उनीहरूलाई ६ हजार ५०० अमेरिकी डलर पुरस्कार प्रदान गरेको छ।
अनुसन्धानमा संलग्न तीन जना को हुन्? साइबर सुरक्षा स्टार्टअप ह्याकट्रोन एआईका तीन अनुसन्धानकर्ताहरू मोहन पेडापाटी, हर्ष जायसवाल र राहुल मेनीले यो सुरक्षा परीक्षण गरेका थिए। उनीहरूले जुलाई २५ मा परीक्षण सुरु गरी ७२ घण्टाभन्दा कम समयमा कर्मचारी खातासम्म पहुँच प्राप्त गरेको बताएका छन्। अनुसन्धानका क्रममा एआई उपकरण प्रयोगमा तीन हजार डलरभन्दा कम खर्च भएको विभिन्न रिपोर्टहरूले बताउँदै आएका छन्। उनीहरूले ओपनएआईका सार्वजनिक कम्युनिटी फोरममा प्रयोग हुने डिस्कोर्स सफ्टवेयरमा रहेको कमजोरीबाट अनुसन्धान सुरु गरेका थिए।
फोरम सर्भरमा पहुँच पाएपछि अनुसन्धानकर्ताहरूले ओपनएआईको ‘साइन इन विथ ओपनएआई’ प्रणालीमा अर्को कमजोरी फेला पारे। ओपनएआईको कम्युनिटी फोरममा लगइन गर्न प्रयोग हुने प्रणाली च्याटजीपीटी, कोडएक्स जस्ता अरु सेवा पनि जोडिएको थियो। साझा ‘सिंगल साइन-अन’ (SSO) प्रणालीका कारण फोरममा लगइन गरेका केही प्रयोगकर्ताका प्रमाणीकरण टोकन अरु ओपनएआई सेवामा पनि मान्य हुने अवस्था थियो। प्रमाणीकरण टोकनले प्रयोगकर्तालाई पासवर्ड नराखिकन सेवा प्रयोग गर्न अनुमति दिने डिजिटल परिचयपत्र जस्तै काम गर्छ।
अनुसन्धानकर्ताहरूले नियन्त्रणमा लिएको एउटा कर्मचारीको कोडएक्स खाता ओपनएआईको निजी गिटहब समूहसँग जोडिएको पाइयो। यसले कम्पनीको आन्तरिक सफ्टवेयर रिपोजिटरीसम्म पुग्न सक्ने सम्भावना देखाएको छ। तर उनीहरूले स्रोत कोड पढ्न, परिवर्तन गर्न, मर्ज गर्न वा ग्राहकको डेटा छोइनन्। पहुँच प्रमाणित गर्नका लागि सुरक्षित र हानिरहित पुल रिक्वेस्ट मात्र सिर्जना गरिएको उल्लेख छ। ह्याकट्रोनका अनुसार उक्त पहुँचले गिटहबबाहेक स्ल्याक, इमेल र अन्य कर्मचारी जोडिएका प्रणाली वा सेवामा जोखिम फैलाउन सक्ने थियो।
ओपनएआईले लगइन प्रणालीमा रहेको कमजोरी समाधान गरी प्रभावित टोकन र सत्रहरू रद्द गरेको र साझा लगइन प्रणालीमा थप सुरक्षा नियन्त्रणहरू लागू गरेको जनाएको छ। कम्पनीले सेप्टेम्बर १ मा ह्याकट्रोनलाई ६ हजार ५०० अमेरिकी डलर बग बाउन्टी पुरस्कार दिएको छ। ओपनएआईका अनुसार यो रकम डिस्कोर्सको कमजोरीमा नभई आफ्नै पहिचान र लगइन प्रणालीमा पत्ता लागेको कमजोरीका लागि प्रदान गरिएको हो।
यस घटनाले एआई कम्पनीहरूको सुरक्षा प्रणालीमा दुई महत्वपूर्ण प्रश्नहरू उठाएको छ। पहिलो, सार्वजनिक फोरमजस्ता बाह्य सेवामा रहेको कमजोरीबाट आन्तरिक कर्मचारी खातासम्मको पहुँच किन खुला थियो? दोस्रो, एउटै एसएसओ प्रणालीमार्फत सार्वजनिक र संवेदनशील आन्तरिक सेवाहरू जडान हुँदा एउटाले नियन्त्रण पाउँदा अन्य सेवामा पनि पहुँच विस्तार गर्ने जोखिम किन रहन्छ?






