ক্লডকে হাতিয়ার করে ওপেনএআইয়ের সিস্টেমে প্রবেশ!
কৃত্রিম বুদ্ধিমত্তার দুনিয়ায় প্রতিদ্বন্দ্বী দুই সংস্থা—অ্যানথ্রপিক ও ওপেনএআই। সেই অ্যানথ্রপিকের এআই মডেল ক্লডকে কাজে লাগিয়েই ওপেনএআইয়ের নিরাপত্তা ব্যবস্থার একাধিক দুর্বলতা খুঁজে বার করলেন তিন ভারতীয় বংশোদ্ভূত সাইবার নিরাপত্তা গবেষক। তবে এটি কোনও বেআইনি সাইবার হামলা ছিল না। ওপেনএআইয়ের অনুমোদিত বাগ বাউন্টি কর্মসূচির অংশ হিসাবেই পরীক্ষা চালিয়েছিলেন তাঁরা।
এই তিন গবেষক হলেন হর্ষ জায়সবাল, মোহন পেধাপতি এবং রাহুল মঈনি। তাঁরা সাইবার নিরাপত্তা সংস্থা হ্যাকট্রন এআই-এর সঙ্গে যুক্ত। তাঁদের গবেষণার নেতৃত্বে ছিলেন হর্ষ। গোটা পরীক্ষাটি শুরু থেকে ওপেনএআইয়ের অভ্যন্তরীণ রিপোজ়িটরিতে প্রবেশের প্রমাণ দেখানো পর্যন্ত ৭২ ঘণ্টারও কম সময়ে সম্পন্ন হয় বলে একাধিক প্রতিবেদনে জানানো হয়েছে।
কী ভাবে ওপেনএআইয়ের সিস্টেমে ঢুকলেন?
গবেষণার শুরু হয়েছিল ওপেনএআইয়ের পাবলিক কমিউনিটি ফোরাম থেকে। ফোরামটি তৃতীয় পক্ষের Discourse সফ্টওয়্যারের উপর চলে। সেখানে ছবি আপলোডের ব্যবস্থায় ব্যবহৃত একটি সফ্টওয়্যার লাইব্রেরিতে দুর্বলতা খুঁজে পান গবেষকেরা। বিশেষ ভাবে তৈরি ছবি ব্যবহার করে সেই দুর্বলতাকে কাজে লাগিয়ে সার্ভারে কোড চালানোর সম্ভাবনা তৈরি হয়।
এর পর আরও একটি ত্রুটি—ওপেনএআইয়ের সিঙ্গল সাইন-অন বা SSO ব্যবস্থার দুর্বলতা—ব্যবহার করে গবেষকেরা কর্মীদের কিছু ChatGPT এবং Codex অ্যাকাউন্টে প্রবেশের পথ পান। সেই সংযোগের মাধ্যমে তাঁরা ওপেনএআইয়ের ব্যক্তিগত সফ্টওয়্যার রিপোজ়িটরিতেও পৌঁছতে সক্ষম হন।
তবে গুরুত্বপূর্ণ বিষয় হল, গবেষকেরা সংবেদনশীল সোর্স কোড ডাউনলোড বা চুরি করেননি। নিজেদের প্রবেশাধিকার প্রমাণ করতে অভ্যন্তরীণ কোড রিপোজ়িটরিতে একটি ক্ষতিকর নয় এমন পরিবর্তনের জন্য পুল রিকোয়েস্ট তৈরি করেছিলেন। পরে বিষয়টি ওপেনএআইকে জানিয়ে দেন তাঁরা।
হ্যাকিংয়ে ক্লডের ভূমিকা কতটা?
গবেষকেরা জানিয়েছেন, ক্লড তাঁদের কাজ অনেক দ্রুত করতে সাহায্য করেছিল। সফ্টওয়্যারের ত্রুটি বিশ্লেষণ, কোড তৈরি এবং প্রয়োজন অনুযায়ী সেটি বদলানোর কাজে এআই মডেলটি ব্যবহার করা হয়। তবে কোন দুর্বলতাকে কী ভাবে কাজে লাগানো হবে, পুরো কৌশল নির্ধারণের দায়িত্ব ছিল গবেষকদেরই। অর্থাৎ ক্লড ছিল সহায়ক প্রযুক্তি, পুরো অভিযানের স্বয়ংক্রিয় নিয়ন্ত্রক নয়।
কারা এই তিন গবেষক?
হর্ষ জায়সবাল দীর্ঘদিন ধরে সফ্টওয়্যার নিরাপত্তা ও বাগ বাউন্টি নিয়ে কাজ করছেন। এর আগে তিনি Project Discovery, Zomato এবং Vimeo-র মতো সংস্থায় নিরাপত্তা ইঞ্জিনিয়ার হিসাবে কাজ করেছেন বলে প্রতিবেদনে উল্লেখ রয়েছে। Apple, PayPal ও GitHub-সহ বড় প্রযুক্তি সংস্থার নিরাপত্তা দুর্বলতাও তিনি আগে শনাক্ত করেছেন।
মোহন পেধাপতি হ্যাকট্রন এআইয়ের CTO এবং সহ-প্রতিষ্ঠাতা। অন্য দিকে, রাহুল মঈনি সংস্থাটিতে vulnerability researcher হিসাবে কাজ করেন। তাঁদের দু’জনেরও সাইবার নিরাপত্তা গবেষণা ও বাগ বাউন্টির ক্ষেত্রে পূর্ব অভিজ্ঞতা রয়েছে।
ওপেনএআই পরে দুর্বলতাগুলি ঠিক করে এবং সংশ্লিষ্ট অ্যাক্সেস টোকেন ও সেশন বাতিল করে। গবেষকদের এই নিরাপত্তা পরীক্ষার জন্য ৬,৫০০ ডলার, অর্থাৎ প্রায় ৬.২-৬.৩ লক্ষ টাকা, বাগ বাউন্টি দেওয়া হয়।
এই ঘটনা তাই শুধু তিন গবেষকের সাফল্যের গল্প নয়। একই সঙ্গে এটি দেখিয়ে দিয়েছে, এআই মডেল সাইবার নিরাপত্তা গবেষণাকে যেমন দ্রুত করতে পারে, তেমনই ভবিষ্যতে একই প্রযুক্তি ব্যবহার করে আরও জটিল আক্রমণের ঝুঁকিও বাড়তে পারে।
রাহার জন্মের পর দ্রুত ওজন কমিয়ে কটাক্ষের শিকার আলিয়া, কী ছিল তাঁর রহস্য?।