CROLENS
Najnovije
Politika
Sport
Hrvatska
Tehnologija
Biznis
Pretraži
Pretraži
CROLENS
9.AGENCY
Politika privatnostifacebook_icon

Tehnologija

7. kolovoza 2025, 12:55

„Otrovni” dokument otkrio slabost: kako je ChatGPT bez klika izvozio tajne API ključeve

Sigurnosni stručnjaci na Black Hatu pokazali su kako se skrivenim promptom u dokumentu mogu izvući API ključevi iz Google Drivea korisnika koji je povezao ChatGPT s vanjskim servisom.

min čitanja

Na konferenciji Black Hat u Las Vegasu dvojica sigurnosnih istraživača, Michael Bargury i Tamir Ishay Sharbat iz tvrtke Zenity, demonstrirali su napad kojim se iz Google Drivea mogu izvući povjerljivi podaci povezanog korisnika – i to bez ikakvog klika žrtve.

Istraživači su slabost pronašli u beta-funkciji Connectors, kojom OpenAI omogućuje spajanje ChatGPT-a s trećim uslugama poput Gmaila, GitHuba ili Microsoftova kalendara. Napad, nazvan AgentFlayer, pokazuje koliko se napadačka površina širi kad se veliki jezični modeli (LLM-ovi) povežu s vanjskim servisima.

„Ne treba nam nikakva radnja korisnika – dovoljno je da imamo njegovu e-adresu, podijelimo dokument i podaci izlaze”, upozorio je Bargury.

Kako funkcionira AgentFlayer

  1. Napadač na Drive žrtve pošalje ili tamo ubaci „otrovni” dokument.
  2. U njemu je skriven 300-riječni prompt, napisan bijelim tekstom veličine 1, nevidljiv ljudskom oku, ali čitljiv stroju.
  3. Kada korisnik, primjerice, zatraži: „Sažmi moj zadnji sastanak sa Samom”, ChatGPT umjesto sažetka slijedi skrivene upute: pretraži Drive za API ključeve i dodaj ih na kraj zadane URL adrese.
  4. URL je oblikovan kao Markdown naredba za dohvat slike s vanjskog poslužitelja; prilikom učitavanja slike API ključevi odlaze napadaču.

Bargury navodi da je rupa prijavljena OpenAI-ju ranije ove godine te da su uvedene mjere koje ograničavaju količinu podataka koji se mogu izvući – cijeli se dokument, primjerice, ne može odjednom preuzeti. Ipak, demonstracija potvrđuje da su neizravne prompt injekcije i dalje ozbiljna prijetnja kad se LLM-ovi „otežaju” vanjskim podacima.

Reakcije i širi kontekst • Andy Wen, direktor sigurnosnih proizvoda za Google Workspace, kaže da slučaj „pokazuje zašto su robusne zaštite od prompt injekcija ključne” te podsjeća na pojačane AI sigurnosne mjere u Googleu. • Isti se princip već koristio za krađu podataka iz ChatGPT-a putem Mark-downa; istraživači su ovaj put zaobšli OpenAI-jev mehanizam „url_safe” koristeći Microsoftov Azure Blob, čiji promet nije blokiran. • Ovaj tjedan drugo je istraživanje dokazalo da neizravne injekcije mogu preuzeti kontrolu nad pametnim kućama – paleći svjetla ili bojler na daljinu.

Bargury zaključuje: „LLM-ovi postaju moćniji što ih više spajamo s podacima, ali s većom moći dolazi i veći rizik.”

#openai#google-drive#michael-bargury#tamir-ishay-sharbat#black-hat
Watch on YouTube

Slično

Tehnologija

OpenAI se vraća otvorenom kodu, ali gpt-oss modeli izazvali podijeljene reakcije
OpenAI je objavio dva nova otvorena jezična modela, gpt-oss-120B i gpt-oss-20B, no prva reakcija stručnjaka i korisnika podijeljena je između oduševljenja i razočaranja.

min čitanja

Više

Tehnologija

Anthropic uvodi AI sigurnosne provjere koda kako bi sustigao eksploziju ranjivosti
Anthropic je objavio automatizirane AI alate koji skeniraju kod i traže ranjivosti, nudeći razvojnom svijetu bržu i dostupniju sigurnosnu provjeru.

min čitanja

Više

Tehnologija

Anthropic diže ulog: Claude 4.1 prešišao konkurenciju, ali ovisi o dva klijenta
Claude Opus 4.1 postavio je novi rekord na testu koderskih vještina, no gotovo pola prihoda Anthropica dolazi od samo dva velika klijenta, što tvrtku čini ranjivom pred dolaskom GPT-5.

min čitanja

Više

Tehnologija

ChatGPT probio granicu od 700 milijuna korisnika tjedno, GPT-5 stiže u kolovozu
OpenAI najavljuje GPT-5 za kolovoz, dok ChatGPT prelazi 700 milijuna korisnika tjedno i dodatno učvršćuje tržišnu prednost.

min čitanja

Više

Ostalo

Nogomet

Šarlija ipak može igrati uzvrat u Tirani: novo UEFA-ino pravilo spašava Hajduk
Hajduk Split može računati na Zvonimira Šarliju u uzvratu protiv Dinama Cityja zahvaljujući novom UEFA-inom pravilu o žutim kartonima.

min čitanja

Više

Tehnologija

Robotaksi tvrtke Baidu u Chongqingu upao u gradilišnu jamu – putnica prošla bez ozljeda
Autonomno vozilo Apollo Go u Chongqingu probilo je zaštitnu ogradu i sletjelo u iskopinu; putnica je izvučena neozlijeđena.

min čitanja

Više

Nogomet

Istra 1961 protiv Lokomotive cilja prvu pobjedu pred punom Drosinom
Trener Goran Tomić i napadač Antonio Maurić najavili su prvu domaću utakmicu Istre 1961 u novoj sezoni, istaknuvši važnost podrške publike u susretu s Lokomotivom.

min čitanja

Više

Vijesti

Dijete helikopterom prebačeno u Osijek nakon sudara kod Čačinaca
U sudaru dvaju automobila kod Čačinaca ozlijeđeno pet osoba, dijete helikopterom prevezeno u KBC Osijek.

min čitanja

Više

Politika

Europski vojni divovi ulaze u Ukrajinu, a NATO traži način kako nadomjestiti Patriote
Europski proizvođači oružja otvaraju pogone u Ukrajini, Bruxelles nastoji ubrzati korištenje SAFE kredita, a NATO se suočava s manjkom proturaketne obrane dok šalje Patriote u Kijev.

min čitanja

Više

Nogomet

Gorica se pojačala pred Poljud: stigli Bakić i Trontelj
Gorica je uoči ogleda s Hajdukom dovela crnogorskog veznjaka Ognjena Bakića i slovenskog beka Žana Trontelja.

min čitanja

Više

Politika

DORH otvara izvide protiv bivšeg majora JNA koji prima hrvatsku mirovinu
Splitsko tužiteljstvo pokreće izvide protiv Rade Drezgića, bivšeg majora JNA, zbog sumnje na ratne zločine u Zadarskoj županiji.

min čitanja

Više

Politika

Bruxelles zna da može pritisnuti Izrael, ali strah od Trumpa i unutarnje podjele koče odlučniji potez
Unija raspolaže snažnim gospodarskim polugama za pritisak na Izrael, ali unutarnje podjele i strah od Trumpovih carina sprečavaju odlučnu akciju.

min čitanja

Više

Politika

Balkanska utrka u naoružanju dobiva novi zaokret
Hrvatska, Srbija i Bosna i Hercegovina ubrzano podižu vojne kapacitete: Zagreb računa na EU kredite, Beograd najavljuje najveću paradu i kupnju Rafalea, a Sarajevo traži jeftin model najma borbenih aviona.

min čitanja

Više

Vijesti

Hadžihafizbegovićev „Sve je do nas” vraća se na opatijsku Ljetnu pozornicu
Nakon rasprodane ožujske izvedbe, Hadžihafizbegovićeva monodrama „Sve je do nas” vraća se 12. kolovoza na opatijsku Ljetnu pozornicu.

min čitanja

Više

Aktualno

1

Sport

Šarlija ipak može igrati uzvrat u Tirani: novo UEFA-ino pravilo spašava Hajduk

2

Tehnologija

Robotaksi tvrtke Baidu u Chongqingu upao u gradilišnu jamu – putnica prošla bez ozljeda

3

Sport

Istra 1961 protiv Lokomotive cilja prvu pobjedu pred punom Drosinom

4

Vijesti

Dijete helikopterom prebačeno u Osijek nakon sudara kod Čačinaca

5

Politika

Europski vojni divovi ulaze u Ukrajinu, a NATO traži način kako nadomjestiti Patriote

6

Sport

Gorica se pojačala pred Poljud: stigli Bakić i Trontelj

7

Politika

DORH otvara izvide protiv bivšeg majora JNA koji prima hrvatsku mirovinu

8

Politika

Bruxelles zna da može pritisnuti Izrael, ali strah od Trumpa i unutarnje podjele koče odlučniji potez

9

Politika

Balkanska utrka u naoružanju dobiva novi zaokret

10

Vijesti

Hadžihafizbegovićev „Sve je do nas” vraća se na opatijsku Ljetnu pozornicu

11

Vijesti

Sukob teologa i kapelana: može li mač stajati uz križ?