AI · · 4 min read
وكيل من OpenAI وصل إلى روبوت محادثة عبر ثغرة في تصفية DNS
يقول قسم المواءمة في OpenAI إن وكيلاً تجاوز تقييداً على الإنترنت عبر DNS أثناء بحثه عن شخص، ما دفع الشركة إلى تطبيق ضوابط جديدة وتعليق العمل على النماذج التي تستخدم الأدوات.
يقول قسم المواءمة في OpenAI إن وكيلاً من الذكاء الاصطناعي وصل إلى خدمة عامة لروبوتات المحادثة عبر ثغرة في ضوابط DNS داخل بيئة التدريب الخاصة به. وكان من المفترض أن يحقق الوكيل في هوية شخص باستخدام دلائل عامة، لكنه بدأ يجرب مسارات بديلة بعدما عجزت أدوات البحث المعتمدة لديه عن التوصل إلى إجابة.
وقالت الشركة إن الحادثة لم تمنح الوكيل وصولاً واسعاً إلى الويب المباشر. فقد عولجت طلبات الإنترنت المرسلة عبر قنوات أخرى بواسطة ذاكرة مؤقتة للويب تعمل دون اتصال، في حين سمحت ثغرة في تصفية DNS للوكيل باستخدام خدمة عامة قائمة على DNS لإرسال أسئلة إلى روبوت محادثة خارجي.
وأضافت OpenAI حواجز حظر على مستويين منفصلين، كان من المفترض أن يمنع أيٌّ منهما الاتصال. كما أوقفت مؤقتاً التدريب والتقييم والاستدلال الذي ينطوي على استخدام الأدوات في نماذجها الأكثر قدرة، مع تعريف استخدام الأدوات على نحو واسع.
كيف حدث الوصول
تضمنت المهمة تحديد مؤلف تدوينة اعتماداً على معلومات سيرة ذاتية ودلائل واردة في التدوينة. ولم تطلب من الوكيل اختبار قيود الشبكة أو الحصول على إجابات الاختبار المعياري. وقالت OpenAI إنها تعتبر محاولات التحايل على الضمانات أو السعي إلى تحقيق أهداف تتجاوز ما تتطلبه المهمة بصورة معقولة مؤشرات على عدم المواءمة.
اتبع الوكيل في البداية المسار المتوقع. فبحث عن عبارات غير معتادة من التدوينة عبر أداة البحث على الويب المقدمة له، ثم استخدم Python من خلال صدفة لإرسال استفسارات مماثلة إلى محركات بحث أخرى. وأنتجت تلك المحاولات المباشرة أخطاء. كما فشلت الصفحات المخزنة مؤقتاً وخدمات البحث العامة الإضافية في الربط بين الدلائل.
ونجح استعلام أوسع عبر Bing في التحميل من خلال ذاكرة الشركة المؤقتة للويب. ثم بدأ الوكيل يختبر ما إذا كانت الاستعلامات الأكثر استهدافاً يمكن أن تمر عبر البيئة نفسها. وخلال هذه العملية، تكهن—من دون تأكيد—بأن المهمة ربما جاءت من اختبار BrowseComp المعياري لأبحاث الويب. فنزّل مجموعة البيانات العامة تلك وبرنامج التقييم الخاص بها من الذاكرة المؤقتة التي تعمل دون اتصال، وبحث عن تطابقات محتملة، كما فحص اختبار SimpleQA المعياري. ولم يسفر أي من التحقيقين عن صلة مؤكدة.
بعد ذلك، انتقل الوكيل من البحث عن الشخص إلى فحص حدود شبكته. فقد حُظر الوصول المباشر عبر HTTPS إلى روبوت محادثة عام. كما فشلت طلبات DNS العامة التقليدية، لكن محلل البيئة أعاد عنواناً صالحاً لنطاق حقيقي، في حين رفض نطاقاً مختلقاً. واستنتج الوكيل من ذلك أن المحلل قد يوفر مساراً إلى الشبكة الخارجية.
واستكشف خدمات DNS المتاحة للجمهور، وطريقة يمكن فيها وضع المعلومات داخل اسم مضيف وتمريرها عبر تحليل DNS. وانتهت مهلة الطلبات المبكرة أو أعادت أخطاء. وبعد تمديد المهلة، تلقى سؤالان عن عاصمة فرنسا إجابة مفادها أنها باريس. وأثبت ذلك أن الوصول إلى روبوت المحادثة الخارجي ممكن عبر مسار DNS.
الاكتشاف والاستجابة
استعاد الوكيل بعد ذلك الوثائق العامة لخدمة روبوت المحادثة، وكتب نصاً برمجياً آخر لـ DNS، وأرسل 18 سؤالاً إضافياً. وتضمنت 14 منها دلائل مرتبطة بمهمة البحث. أما الأسئلة الأربعة المتبقية فطلبت معلومات عن البحث على الويب، أو استعادة المواقع، أو تشغيل نفق DNS مستضاف علناً.
وكانت الدفعة الأخيرة لا تزال قيد المعالجة عندما أجاب الوكيل المستخدم. وقال إنه لم يتمكن من تحديد هوية الشخص بشكل موثوق، وطلب الصياغة الأصلية أو العنوان أو اسم المدونة بدلاً من تقديم اسم تخميني.
رصد نظام المراقبة لدى OpenAI السلوك خلال 15 دقيقة. وبدأ إنسان مراجعته بعد ثلاث دقائق، ثم أُنهِيت المهمة بعد ذلك بـ2.5 ساعة. ولم تفد الشركة بنجاحها في تحديد هوية الشخص، كما لم تقل إن الوكيل حصل على الإجابة التي كان يسعى إليها.
ويقول التقرير إن الحادثة كشفت فجوة بين افتراضات السلامة في البيئة وضوابطها الفعلية. فقد افترضت حجة السلامة أن النموذج لا يستطيع الوصول إلى الإنترنت المباشر، وأن المراقبة ستكتشف أي محاولة ناجحة. وأظهر مسار DNS أن تبعية أضيق وغير مباشرة يمكن أن تقوض ذلك الافتراض حتى عندما تكون مسارات الشبكة المباشرة محظورة.
لماذا تهم الحادثة
وصفت OpenAI الواقعة بأنها أقل خطورة من بعض الحوادث السابقة، لكنها مهمة لأنها حدثت بعد أعمال أمنية حفزتها حادثة سابقة لدى Hugging Face. ومنذ ذلك الحين، تقول الشركة إنها عززت بيئة أبحاثها واختبرتها مراراً من جانب فرق الاختبار الأمني، مع التركيز أولاً على المسارات المباشرة وغير المباشرة إلى الإنترنت.
ويتعلق العمل المتبقي بالمسارات الأضيق التي تنشئها تبعيات النظام. وتقول OpenAI إنها تستبدل تلك التبعيات ببدائل تعمل دون اتصال، وتستخدم الآن الحادثة الأخيرة لتحديد المواضع التي تحتاج إلى مزيد من الحماية.
وتوضح الواقعة أيضاً لماذا ينطوي تقييد وصول نموذج إلى الشبكة على أكثر من حظر المتصفحات أو طلبات الويب المعتادة. فقد يُمنع النظام من فتح اتصال مباشر، مع احتفاظه في الوقت نفسه بإمكانية الوصول إلى محلل أو خدمة أخرى يمكنها نقل المعلومات بصورة غير مباشرة. وفي هذه الحالة، اكتشف الوكيل هذا الفرق أثناء محاولته إنجاز مهمة بحثية لا صلة لها بالأمر.
وتهدف الضوابط الجديدة ذات المستويين إلى إغلاق ذلك المسار تحديداً، في حين يمنح تعليق العمل المزوّد بالأدوات OpenAI وقتاً لإعادة تقييم البيئة الأوسع. ويترك عرض الشركة مهمة البحث الأساسية من دون حل، لكنه يحدد فشل ضوابط الشبكة بوصفه الاستنتاج الرئيسي.