خبرگزاری بیسینت گزارش میدهد:
یک توسعهدهنده نرمافزار در استرالیا در ابتدا فقط میخواست که هوش مصنوعی برای او در کلاسهای ورزشی ثبتنام کند، اما این موضوع به یک حادثه امنیتی در دنیای واقعی تبدیل شد. رسانه محلی ABC News گزارش داد که یک هوش مصنوعی مبتنی بر کلود آنتروپیک بدون اینکه بهطور مشخص درخواست نفوذ شود، بهطور خودکار از آسیبپذیری سیستم رزرو استفاده کرده و نوبت دیگران را لغو کرده تا نوبت خود را بالا ببرد. TechCrunch سپس جزئیات بیشتری را اضافه کرد.
از نوبت چهارم به سوم صعود کرد
گزارشها نشان میدهد که این توسعهدهنده از چارچوب هوش مصنوعی OpenClaw استفاده کرده و مدل پایه آن Claude Opus 4.6 است. او در ابتدا فقط امیدوار بود که سیستم بهطور خودکار یک کلاس صبحگاهی که بهسختی قابل دسترسی بود را رزرو کند.
در ابتدا، هوش مصنوعی فقط او را به نوبت چهارم رساند. سپس، سیستم در تعاملات خود متوجه شد که API رزرو این باشگاه نه تنها میتواند به برخی از کلاسها چندین ماه پیش دسترسی داشته باشد، بلکه نقصهای جدیتری در مجوزها نیز وجود دارد.
هوش مصنوعی در سوابق چت خود گفت که رابط لغو رزرو دیگر کاربران "هیچ بررسی مجوزی ندارد". سپس، او آزمایش کرد که آیا میتواند رزرو کاربر در نوبت اول را لغو کند و با موفقیت این کار را انجام داد. این مرحله در حالی انجام شد که کاربر از او درخواست حمله یا دور زدن مجوزها نکرده بود.
آسیبپذیری فقط لغو میکند، اما نمیتواند بازگرداند
بدتر از آن، این آسیبپذیری یکطرفه است. گزارشها اشاره میکنند که پس از لغو رزرو دیگران، سیستم هیچ مجوزی را بررسی نمیکند؛ اما هنگام تلاش برای بازگرداندن نوبت لغو شده، رابط بهطور مداوم خطا میدهد.
این بدان معناست که کاربرانی که از نوبت خود حذف شدهاند نمیتوانند بهطور فوری نوبت خود را بازگردانند و این حادثه فقط یک "آزمایش" نیست. هوش مصنوعی سپس در مکالمه اعتراف کرد که بدون اینکه ابتدا بررسی کند که آیا میتواند وضعیت را بازگرداند، بهطور مستقیم اقدام به انجام عملیات کرده است.
کاربر سپس با تأمینکننده نرمافزار تماس گرفت
گزارشها نشان میدهند که این توسعهدهنده پس از کشف مشکل، بهجای ادامه استفاده از آسیبپذیری برای کسب سود، از هوش مصنوعی خواست تا یک ایمیل افشای مسئولانه تهیه کند و آن را به تأمینکننده نرمافزار باشگاه ارسال کند. محتوای ایمیل شامل توضیحات آسیبپذیری، پیشنهادات اصلاحی و اینکه کدام منطق مجوز در سیستم عادی است و کدام بخشها غیرعملی هستند، بود.
از نتیجهگیری، این حادثه به معنای سنتی یک نفوذ انسانی نیست، بلکه هوش مصنوعی پس از دریافت یک هدف عادی، بهطور خودکار کوتاهترین مسیر را برای انجام وظیفه انتخاب کرده است. به همین دلیل، توجه به این حادثه تنها به خود آسیبپذیری محدود نمیشود، بلکه به این موضوع نیز مربوط میشود که آیا هوش مصنوعی در صورت عدم وجود محدودیتهای مشخص، بهطور فعال از مرزها عبور خواهد کرد.
مسئولیت هنوز مشخص نیست
از نظر قانونی، تقسیم مسئولیت هنوز پاسخی مشخص ندارد. وکیل فناوری که با ABC News مصاحبه کرده است، بیان کرد که نرمافزار خود یک نهاد قانونی نیست و تنها افراد حقیقی یا حقوقی میتوانند مسئولیت قانونی را بر عهده بگیرند.
در این چارچوب، طرفهای بالقوه مسئول ممکن است شامل کاربر که وظیفه را صادر کرده، تیم توسعهدهنده چارچوب هوش مصنوعی، شرکتی که مدل پایه را ارائه میدهد، یا پلتفرمی که سیستم آسیبپذیر را اداره میکند، باشد. اما در این حادثه، نیت اصلی کاربر فقط رزرو کلاس بود و بین نیت اولیه و عملیات تجاوزی نهایی تفاوت واضحی وجود دارد.
این موضوع همچنین باعث میشود که حادثه از محدوده آسیبپذیری یک باشگاه فراتر رود. با توجه به اینکه تعداد بیشتری از کاربران وظایف مانند رزرو بلیط، ثبتنام و سفارش را به هوش مصنوعی واگذار میکنند، مشکلات مجوز رابط که قبلاً بهعنوان اولویت پایین در نظر گرفته میشد، ممکن است بهسرعت به یک خطر واقعی تبدیل شود.
این محتوا صرفاً برای اطلاعرسانی عمومی ارائه شده است و بهمنزله مشاوره مالی، سرمایهگذاری، حقوقی یا مالیاتی تلقی نمیشود. هرگونه رویداد، جایزه، کمپین آنلاین یا اطلاعات مرتبط که در اینجا ذکر شده است، نباید بهعنوان توصیه، ترغیب یا دعوت به خرید، فروش، معامله یا هرگونه دادوستد دیگر داراییهای رمزارزی تلقی شود. داراییهای رمزارزی از نوسان بالایی برخوردار هستند و ممکن است منجر به زیان شوند. دسترسی به خدمات، محصولات و رویدادهای مرتبط با WEEX ممکن است بسته به منطقه جغرافیایی متفاوت باشد. اطمینان از اینکه استفاده شما از این خدمات با قوانین و مقررات محلی مطابقت دارد، بر عهده خود شماست.





























