Risk sınıflandırması: MIT AI Risk Repository etiketinden birebir alınmıştır.
OpenAI’nın ChatGPT macOS uygulamasının kullanıcı görüşmelerini şifrelemeden düz metin olarak sakladığı bildirildi
ChatGPT’nin macOS uygulamasının kullanıcı sohbetlerini yerel cihazda şifrelemeden sakladığı, bu durumun uygulamanın App Store dışından dağıtılması nedeniyle standart kum havuzu denetimlerine tabi olmamasından kaynaklandığı ve yayınlanan bir güncellemeyle giderildiği bildirildi.
Olay
OpenAI tarafından macOS işletim sistemi için geliştirilen ChatGPT masaüstü uygulamasının, kullanıcıların yapay zekâ ile gerçekleştirdiği sohbet geçmişini yerel disk üzerinde şifrelenmemiş "düz metin" (plain text) formatında depoladığı tespit edildi. Güvenlik araştırmacısı Pedro José Pereira Vieito tarafından ortaya çıkarılan bu durumun, kullanıcı cihazına erişim sağlayan kötü niyetli aktörlerin veya zararlı yazılımların hassas verilere ve kişisel yazışmalara ulaşmasına zemin hazırlayabileceği değerlendirildi.
Araştırmacı, OpenAI’nın uygulamayı Apple’ın resmi uygulama mağazası (Mac App Store) yerine kendi web sitesi üzerinden dağıtması nedeniyle, uygulamanın Mac App Store üzerinden dağıtılan yazılımlar için geçerli olan Apple’ın "sandbox" (kum havuzu) güvenlik protokollerine uyma zorunluluğunun bulunmadığını belirtti. Yapılan teknik incelemelerde, basit bir dosya adı değişikliğiyle veya araştırmacı tarafından geliştirilen bir izleme aracıyla, sohbetlerin gerçekleştiği anda eş zamanlı olarak okunabildiği doğrulandı.
Durumun teknoloji basını tarafından OpenAI’ya raporlanmasının ardından şirket, söz konusu sorunu kabul ederek görüşmeleri şifreleyen bir güncelleme yayımladığını duyurdu. OpenAI sözcüsü Taya Christianson, teknoloji geliştikçe yüksek güvenlik standartlarını koruma konusundaki kararlılıklarını sürdürdüklerini ifade etti. Güncelleme sonrasında yapılan kontrollerde, verilerin artık düz metin olarak erişilebilir olmadığı ve önceki yöntemlerin işlevini yitirdiği bildirildi.
Olayda verilerin dışarıya sızdığına veya üçüncü taraflarca kötüye kullanıldığına dair somut bir kanıt sunulmamış olsa da, yerel depolama yönteminin kullanıcı gizliliği açısından risk oluşturduğu vurgulandı.
Kaynaklar & Kanıtlar
Akademik Atıf
Sınıflandırma
Detaylar
Zaman Çizelgesi
Olay tarihi zararın başladığı anı gösterir; haberin ya da davanın tarihi olmayabilir. Nasıl belirlenir?