
事件梳理
1、近日,由于Redis的開源庫bug導致了ChatGPT發生故障和資料泄露事件,造成部分用戶可以看見其他用戶的個人資訊和聊天查詢內容;
2、OpenAI首席執行官Sam Altman在推特上為泄密事件道歉,Altman發推文道:“由于開源庫中的一個漏洞,我們的ChatGPT遇到了一個重大問題,現在已經發布了補丁,我們剛完成了驗證作業,只有一小部分用戶能夠看到其他用戶的對話歷史記錄的標題,我們為此事深表歉意,”

3、上周末,OpenAI發布了一份事后分析報告,解釋了Redis客戶軟體開源庫中的一個漏洞導致ChatGPT服務泄露了其他用戶的聊天查詢和1.2%的ChatGPT Plus用戶的個人資訊,OpenAI在發布的事后分析報告中表示:“該漏洞是在Redis客戶軟體的開源庫Redis -py中發現的,我們一發現了這個漏洞,就聯系了Redis的維護者,已發布了解決這個問題的補丁,”泄露的資訊包括訂閱者的姓名、電子郵件地址、支付地址、信用卡號后四位數字和到期日期,

技術細節
以下是這個錯誤的具體細節:
-
OpenAI 使用 Redis 在他們的服務器中快取用戶資訊,所以 ChatGPT 不需要為每個請求檢查資料庫,
-
OpenAI 使用 Redis Cluster 將這一負載分布到多個 Redis 實體上,
-
OpenAI 使用 redis-py 庫,以便讓用了 Asyncio 的 Python 服務器與 Redis 對接,
-
該庫在服務器和集群之間維護一個共享的連接池,并在完成后回收連接以用于另一個請求,
-
當使用 Asyncio 時,redis-py 的請求和回應表現為兩個佇列:呼叫者將請求推送到傳入佇列,并從傳出佇列中彈出回應,然后將連接回傳到池中,

-
如果在請求被推送到傳入佇列之后,但在回應從傳出佇列中彈出之前,請求被取消,我們就會看到錯誤:連接因此被破壞,下一個為不相關的請求出列的回應可以接收連接中留下的資料,
-
在大多數情況下,這會導致一個無法恢復的服務器錯誤,而用戶將不得不重新嘗試他們的請求,
-
但在某些情況下,損壞的資料恰好與請求者所期望的資料型別相匹配,因此從快取中回傳的資料看起來是有效的,即使這些資料屬于另一個用戶,
-
在太平洋時間3月20日星期一凌晨1點,OpenAI 無意中給他們的服務器引入了一個變化,導致 Redis 請求取消的情況激增,這在一定程度上引發了每個連接回傳錯誤資料的可能性,
-
這個錯誤只出現在 Redis Cluster 的 Asyncio redis-py 客戶端,現在已經被修復,
經過深入調查,OpenAI 發現一些用戶有可能看到其他活躍用戶的姓名、電子郵件地址、賬單地址、信用卡號碼的最后四位數和信用卡到期日,OpenAI 特別強調道,完整的信用卡號碼并沒有暴露,
這部分受影響的用戶占 ChatGPT Plus 用戶總數的1.2%,目前他們已聯系了所有受影響的 ChatGPT 用戶,
總結
事后,測驗修復程式代碼經官方廣泛測驗,確保問題不會再發生,OpenAI也添加額外的檢查,確保Redis快取回傳的資料與請求用戶相符,并且通過比對多重資料,找出受影響的用戶,提供必要的協助,OpenAI也擴大了Redis集群規模以及強健性,減少在極端負載時出現錯誤連接的可能性,
但值得深思的是,資訊安全一直是每次技術進步的難點,而此次GPT帶來的AI浪潮中,安全問題更引人深思,從模型的本身-面向的領域-資料的使用-具體的應用等多維度中均帶來全新的考驗,本次ChatGPT 故障導致資料泄露敲響了新技術帶來新安全問題的警鐘……
本文來自博客園,作者:古道輕風,轉載請注明原文鏈接:https://www.cnblogs.com/88223100/p/Redis-vulnerability-leads-to-a-major-failure-of-ChatGPT-OpenAI-announces-technical-details.html
轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/548612.html
標籤:其他
上一篇:虹科分享|被困云端?虹科Redis企業版資料庫來解救!
下一篇:一文詳解擴散模型:DDPM
