CROLENS
Najnovije
Politika
Sport
Hrvatska
Tehnologija
Biznis
Pretraži
Pretraži
CROLENS
9.AGENCY
Politika privatnostifacebook_icon

Tehnologija

7. kolovoza 2025, 12:55

„Otrovni” dokument otkrio slabost: kako je ChatGPT bez klika izvozio tajne API ključeve

Sigurnosni stručnjaci na Black Hatu pokazali su kako se skrivenim promptom u dokumentu mogu izvući API ključevi iz Google Drivea korisnika koji je povezao ChatGPT s vanjskim servisom.

min. čitanja

XFacebookWhatsApp

Na konferenciji Black Hat u Las Vegasu dvojica sigurnosnih istraživača, Michael Bargury i Tamir Ishay Sharbat iz tvrtke Zenity, demonstrirali su napad kojim se iz Google Drivea mogu izvući povjerljivi podaci povezanog korisnika – i to bez ikakvog klika žrtve.

Istraživači su slabost pronašli u beta-funkciji Connectors, kojom OpenAI omogućuje spajanje ChatGPT-a s trećim uslugama poput Gmaila, GitHuba ili Microsoftova kalendara. Napad, nazvan AgentFlayer, pokazuje koliko se napadačka površina širi kad se veliki jezični modeli (LLM-ovi) povežu s vanjskim servisima.

„Ne treba nam nikakva radnja korisnika – dovoljno je da imamo njegovu e-adresu, podijelimo dokument i podaci izlaze”, upozorio je Bargury.

Kako funkcionira AgentFlayer

  1. Napadač na Drive žrtve pošalje ili tamo ubaci „otrovni” dokument.
  2. U njemu je skriven 300-riječni prompt, napisan bijelim tekstom veličine 1, nevidljiv ljudskom oku, ali čitljiv stroju.
  3. Kada korisnik, primjerice, zatraži: „Sažmi moj zadnji sastanak sa Samom”, ChatGPT umjesto sažetka slijedi skrivene upute: pretraži Drive za API ključeve i dodaj ih na kraj zadane URL adrese.
  4. URL je oblikovan kao Markdown naredba za dohvat slike s vanjskog poslužitelja; prilikom učitavanja slike API ključevi odlaze napadaču.

Bargury navodi da je rupa prijavljena OpenAI-ju ranije ove godine te da su uvedene mjere koje ograničavaju količinu podataka koji se mogu izvući – cijeli se dokument, primjerice, ne može odjednom preuzeti. Ipak, demonstracija potvrđuje da su neizravne prompt injekcije i dalje ozbiljna prijetnja kad se LLM-ovi „otežaju” vanjskim podacima.

Reakcije i širi kontekst • Andy Wen, direktor sigurnosnih proizvoda za Google Workspace, kaže da slučaj „pokazuje zašto su robusne zaštite od prompt injekcija ključne” te podsjeća na pojačane AI sigurnosne mjere u Googleu. • Isti se princip već koristio za krađu podataka iz ChatGPT-a putem Mark-downa; istraživači su ovaj put zaobšli OpenAI-jev mehanizam „url_safe” koristeći Microsoftov Azure Blob, čiji promet nije blokiran. • Ovaj tjedan drugo je istraživanje dokazalo da neizravne injekcije mogu preuzeti kontrolu nad pametnim kućama – paleći svjetla ili bojler na daljinu.

Bargury zaključuje: „LLM-ovi postaju moćniji što ih više spajamo s podacima, ali s većom moći dolazi i veći rizik.”

#openai#google-drive#michael-bargury#tamir-ishay-sharbat#black-hat
Watch on YouTube

Komentari ~ 0

0/1000 znakova
Trenutno nema komentara za ovaj članak. Budite prvi.

Slično

Tehnologija

Nissan osvježio X-Trail za 2026.: izražajniji dizajn i više tehnologije
Elektrificirani SUV dobio je robusniji prednji kraj, LED stražnja svjetla i dvije nove boje, dok Nissan obećava veću udobnost i bolju povezanost za obiteljske pustolovine.

min čitanja

Više

Tehnologija

Masovno curenje podataka iz UK Biobanka otkriva pukotine u zaštiti privatnosti
Zdravstveni zapisi stotina tisuća dobrovoljaca nenamjerno su objavljeni na internetu, a stručnjaci upozoravaju na rizik ponovnog identificiranja unatoč umirujućim porukama UK Biobanka.

min čitanja

Više

Tehnologija

Kia EV2 stišava električnu vožnju
Kia je predstavila EV2, kompaktni B-SUV koji zahvaljujući sveobuhvatnom akustičnom inženjeringu postavlja nove standarde tišine i udobnosti u segmentu električnih vozila.

min čitanja

Više

Tehnologija

CUPRA oživljava Formentor VZ5: povratak pet cilindara bez ograničenja brzine
CUPRA u limitiranoj seriji od 4 000 primjeraka vraća Formentor VZ5 s 390 KS i bez elektroničkog ograničenja maksimalne brzine.

min čitanja

Više

Tehnologija

Pi Day donio nevjerojatan skok: π izračunat na 314 trilijuna decimala
Na Dan broja π postavljen je novi svjetski rekord: konstanta je izračunata na 314 trilijuna znamenki, zahvaljujući serveru s 384 jezgre i petabajtima SSD-ova.

min čitanja

Više

Tehnologija

Umjetna inteligencija već je standard: Špica s Macanom propitala granice nove tehnologije
Petric i Mušćet u emisiji “Špica s Macanom” raspravljali o tome kako je umjetna inteligencija postala neizostavan alat u kreativnom radu, ali i gdje još uvijek zastaje pred ljudskom autentičnošću.

min čitanja

Više

Tehnologija

Cern kreće u prvu vožnju antimaterije: 20-minutni test s najegzotičnijim teretom na Zemlji
Cern će prvi put pokušati kamionom prevesti zamku s antiprotónima; uspjeh bi otvorio put preciznim mjerenjima koja bi mogla objasniti zašto svemir čine obične, a ne „zrcalne” čestice.

min čitanja

Više

Tehnologija

Supetar lansirao aplikaciju „Komunalno Supetar” za lakše upravljanje otpadom
Mobilna aplikacija objedinjuje račune, raspored odvoza i upute za pravilno razvrstavanje otpada te je dostupna korisnicima Android i iOS uređaja.

min čitanja

Više

Tehnologija

Istraživanje upozorava: većina djece ide na počinak s mobitelom, polovica ga koristi i u prometu
Veliko istraživanje CARNET-a i Hrvatskog katoličkog sveučilišta otkriva široku izloženost učenika digitalnim rizicima, manjak roditeljskog nadzora i navike koje ugrožavaju zdravlje i sigurnost.

min čitanja

Više

Tehnologija

Portal „Moj VIK Split” i dalje nedostupan: Nadogradnja u završnoj fazi testiranja
Digitalni servis Vodovoda i kanalizacije, lansiran 2021. kao dio projekta „Split Smart City”, izvan je funkcije zbog prelaska na novi sustav; u tijeku su završna testiranja prije reaktivacije.

min čitanja

Više

Najčitanije

Nogomet

Ivanovićev pogodak u 96. minuti donio Benfici dramatičnu pobjedu
Hrvatski napadač ušao je s klupe i u 96. minuti pogodio za preokret Benfice protiv Arouce, održavši momčad Joséa Mourinha u utrci za naslov.
By Werner100359 - Own work, CC BY-SA 4.0, https://commons.wikimedia.org/w/index.php?curid=128796876

min čitanja

Više

Politika

Stanivuković opet zaustavljen na hrvatskoj granici: „Pustili su pse u Mercedes, držali me sat vremena”
Gradonačelnik Banje Luke tvrdi da je ponovno prošao detaljnu kontrolu pri ulasku u Hrvatsku, ali poručuje da ga to neće odvratiti od promicanja boljih odnosa.

min čitanja

Više

Najnovije

Sport

Opatija pred najvećim izazovom: gostovanje kod vodećeg Rudeša

Politika

Vijetnam glasao za novi saziv: Komunistička partija i dalje gotovo jedini izbor

Sport

Mlaka deveti put zaredom osvaja naslov i na Poljudu potvrđuje dominaciju

Politika

Slovenija bira: tko će krojiti put nakon 22. ožujka

Biznis

Sport kao lekcija za poslovni uspjeh: Sigurdsson, Sikirić i Ružić u Zadru o disciplini i pobjedničkom stavu

Tehnologija

Nissan osvježio X-Trail za 2026.: izražajniji dizajn i više tehnologije

Biznis

Stručnjak upozorava: Hrvatska od bliskoistočnog rata više prijeti inflacija nego oružje

Sport

Posedarje četvrtu godinu neprikosnoveno u dalmatinskom MTB-u

Sport

Udovićev Orijent srušio Karlovac i zacementirao kandidaturu za stalnog trenera

Biznis

Janjetina pred Uskrs skuplja nego ikad

Vijesti

Zapušteno Sljeme: gradski objekti prepušteni propadanju