ChatGPT Crawler漏洞:通过HTTP请求进行DDOS攻击
ChatGPT 的网络爬虫行为可通过一个已发现的漏洞加以利用:在特定的查询条件下,OpenAI 的机器人可能会无意中对任意网站执行 DDoS 攻击。网络安全研究员本杰明-弗莱施(Benjamin Flesch)报告了这一引人关注的漏洞。据他称,对 ChatGPT API 的单个 HTTP 请求可能会触发大量针对特定网络资源的无情网络请求。
虽然这种 DDoS 攻击的规模可能不足以让保护良好的网站瘫痪,但这位研究员仍然认为这是 OpenAI 的一个重大疏忽。例如,ChatGPT 爬虫每秒可能向同一网站发出 20 到 5,000 次(甚至更多次)API 查询。
“ChatGPT API 在处理 https://chatgpt.com/backend-api/attributions 的 HTTP POST 请求时表现出严重的质量缺陷。该 API 在参数 urls 中期待一个超链接列表。众所周知,指向同一网站的超链接可以有多种不同的写法。由于糟糕的编程实践,OpenAI 不会检查指向同一资源的超链接是否在列表中出现多次。”Flesch解释说:“OpenAI也不对存储在urls参数中的超链接最大数量进行限制,因此可以在单个HTTP请求中传输数千个超链接。”
不幸的是,网络爬虫不会检查指向同一域的重复链接,也不会限制 URL 参数中超链接的最大数量。一旦这个漏洞被利用,受影响的网站所有者就会观察到来自 ChatGPT 爬虫的流量。即使通过防火墙阻止了这些地址,爬虫仍会继续无情地发送请求。
截至 2025 年 1 月 10 日星期五,尽管通过官方法律渠道进行了多次报告,但 OpenAI 或微软仍未解决这一软件缺陷问题,两家公司也都未承认其存在。
-
One API OpenAI 接口管理 & 分发系统
One API 是一个通过标准的 OpenAI API 格式访问所有的大模型,开箱即用。主要功能:支持多种大模型: OpenAI ChatGPT 系列模型(支持 Azure OpenAI API) A
-
Poe Quora创新型AI聊天机器人平台
Poe是由Quora开发的人工智能聊天机器人平台,支持与多种顶尖模型如ChatGPT、GPT-4o、Claude 3.5 Sonnet、FLUX1.1 等进行交互。包括多模型支持、用户友好界面、模型比
-
苹果iOS 18.2将于12月第一周推送:Siri接入ChatGPT
Mark Gurman爆料,苹果iOS 18.2将在12月的第一周推送,也就是12月2日所在的那一周,苹果希望尽快让用户体验到更多AI功能。据了解,在iOS 18.2上,苹果语音助手Siri接入Cha
[广告]赞助链接:
关注数据与安全,洞悉企业级服务市场:https://www.ijiandao.com/
让资讯触达的更精准有趣:https://www.0xu.cn/
随时掌握互联网精彩
- gocron基于Go的可视化定时任务管理系统!
- 谷歌Chrome浏览器重磅更新在即!任务管理器将迎全新改版
- 在Z|蚂蚁集团(高至40K/月)诚招云基础设施高级安全、应用安全、基础设施安全等专家
- Python 3.11 的速度大幅超越 3.8!
- 在看 | 网络安全法迎来修改
- 开源应该野蛮生长,还是开放治理?
- “离职后,前老板让我回去改代码......”
- OPPO Find N:满满黑科技,折叠新体验
- 硅谷对“元宇宙”一无所知!
- 三星发布Galaxy Z系列折叠屏新机:开启创新体验新篇章
- 四年磨一剑:我是如何拿到蚂蚁 Offer 的?
- 诸子云 | 走进微软 MTC Security Open Day