CROLENS
Najnovije
Politika
Sport
Hrvatska
Tehnologija
Biznis
Pretraži
Pretraži
CROLENS
9.AGENCY
Politika privatnostifacebook_icon

Tehnologija

7. kolovoza 2025, 12:55

„Otrovni” dokument otkrio slabost: kako je ChatGPT bez klika izvozio tajne API ključeve

Sigurnosni stručnjaci na Black Hatu pokazali su kako se skrivenim promptom u dokumentu mogu izvući API ključevi iz Google Drivea korisnika koji je povezao ChatGPT s vanjskim servisom.

min. čitanja

XFacebookWhatsApp

Na konferenciji Black Hat u Las Vegasu dvojica sigurnosnih istraživača, Michael Bargury i Tamir Ishay Sharbat iz tvrtke Zenity, demonstrirali su napad kojim se iz Google Drivea mogu izvući povjerljivi podaci povezanog korisnika – i to bez ikakvog klika žrtve.

Istraživači su slabost pronašli u beta-funkciji Connectors, kojom OpenAI omogućuje spajanje ChatGPT-a s trećim uslugama poput Gmaila, GitHuba ili Microsoftova kalendara. Napad, nazvan AgentFlayer, pokazuje koliko se napadačka površina širi kad se veliki jezični modeli (LLM-ovi) povežu s vanjskim servisima.

„Ne treba nam nikakva radnja korisnika – dovoljno je da imamo njegovu e-adresu, podijelimo dokument i podaci izlaze”, upozorio je Bargury.

Kako funkcionira AgentFlayer

  1. Napadač na Drive žrtve pošalje ili tamo ubaci „otrovni” dokument.
  2. U njemu je skriven 300-riječni prompt, napisan bijelim tekstom veličine 1, nevidljiv ljudskom oku, ali čitljiv stroju.
  3. Kada korisnik, primjerice, zatraži: „Sažmi moj zadnji sastanak sa Samom”, ChatGPT umjesto sažetka slijedi skrivene upute: pretraži Drive za API ključeve i dodaj ih na kraj zadane URL adrese.
  4. URL je oblikovan kao Markdown naredba za dohvat slike s vanjskog poslužitelja; prilikom učitavanja slike API ključevi odlaze napadaču.

Bargury navodi da je rupa prijavljena OpenAI-ju ranije ove godine te da su uvedene mjere koje ograničavaju količinu podataka koji se mogu izvući – cijeli se dokument, primjerice, ne može odjednom preuzeti. Ipak, demonstracija potvrđuje da su neizravne prompt injekcije i dalje ozbiljna prijetnja kad se LLM-ovi „otežaju” vanjskim podacima.

Reakcije i širi kontekst • Andy Wen, direktor sigurnosnih proizvoda za Google Workspace, kaže da slučaj „pokazuje zašto su robusne zaštite od prompt injekcija ključne” te podsjeća na pojačane AI sigurnosne mjere u Googleu. • Isti se princip već koristio za krađu podataka iz ChatGPT-a putem Mark-downa; istraživači su ovaj put zaobšli OpenAI-jev mehanizam „url_safe” koristeći Microsoftov Azure Blob, čiji promet nije blokiran. • Ovaj tjedan drugo je istraživanje dokazalo da neizravne injekcije mogu preuzeti kontrolu nad pametnim kućama – paleći svjetla ili bojler na daljinu.

Bargury zaključuje: „LLM-ovi postaju moćniji što ih više spajamo s podacima, ali s većom moći dolazi i veći rizik.”

#openai#google-drive#michael-bargury#tamir-ishay-sharbat#black-hat
Watch on YouTube

Slično

Tehnologija

Ai2 predstavio Molmo 2: otvoreni video model koji izaziva veće konkurente
Allen Institute for AI lansirao je Molmo 2, kompaktni open-source video model koji u ključnim zadaćama nadmašuje i veće konkurente poput Gemini 3 Pro.

min čitanja

Više

Tehnologija

OpenAI precizira generiranje slika: ChatGPT Images sada vjernije slijedi upute
GPT Image 1.5 donosi preciznije uređivanje, bolju čitljivost teksta i dosljedniji vizualni identitet u slikama generiranim ChatGPT-om.

min čitanja

Više

Tehnologija

OpenAI tiho povukao veliku izmjenu u ChatGPT-u
Tvrtka je bez najave uklonila novouvedenu promjenu, ostavljajući korisnike bez službenog objašnjenja.

min čitanja

Više

Tehnologija

Zoom iznenadio tehnološku scenu rekordom na testu umjetne inteligencije
Videokonferencijska tvrtka postigla je 48,1 % na Humanity's Last Exam, nadmašivši Googleov Gemini 3 Pro i podigavši prašinu oko svoje federirane AI strategije.

min čitanja

Više

Tehnologija

Microsoft napokon ukida RC4, zastarjeli šifrirni algoritam kriv za desetljeće proboja
Microsoft će do sredine 2026. isključiti RC4 na Windows poslužiteljima, čime zatvara dugogodišnju sigurnosnu rupu koju su hakeri redovito iskorištavali.

min čitanja

Više

Tehnologija

Otpad od piva pretvaraju u kožu: hrvatski duo razvija loptu od „pivske kože”
BioTech Materials iz Zagreba stvorio je „pivsku kožu”, održivi materijal od ostataka pivarske i gin industrije.

min čitanja

Više

Tehnologija

Futurolog Leonhard: „AI mora služiti čovjeku, a ne profitu”
Njemački futurolog Gerd Leonhard upozorava da umjetna inteligencija ostaje samo simulacija te poziva na strogu regulaciju i optimizam uoči 2050.

min čitanja

Više

Tehnologija

Jaguar pokazao prototip Type 00 GT: nakon turbulentne godine britanski brend juriša na luksuzni EV segment
Izmučen kibernetičkim napadom i promjenama u vrhu, Jaguar je novinarima otkrio brz i tih prototip Type 00 GT, ključan za povratak marke među vrhunske električne limuzine.

min čitanja

Više

Tehnologija

Kijin električni kombi PV5 Cargo osvojio pet zvjezdica na Euro NCAP-u
Električni kombi Kia PV5 Cargo dobio je maksimalnih pet zvjezdica na Euro NCAP-ovu testu sigurnosti komercijalnih vozila, uz visoke ocjene za zaštitu putnika, sprječavanje sudara i sigurnost nakon nesreće.

min čitanja

Više

Tehnologija

Google predstavio Interactions API i najavio kraj „stateless” chatbotova
Novi Interactions API uvodi poslužiteljsko pamćenje konteksta i pozadinsko izvršavanje zadataka, otvarajući prostor za složene AI agente bez straha od timeouta.

min čitanja

Više

Najčitanije

Nogomet

Zlomislić pred Šahtar: „Vreća novca još nikome nije zabila gol”
Kapetan Rijeke priznaje pogreške, ali vjeruje u iznenađenje protiv Šahtara: milijuni ne igraju, već momčadi.

min čitanja

Više

Politika

Plenković najavio nove mjere za stanovanje, mirovine i borbu protiv femicida
Premijer najavio poziv APN-a za aktivaciju praznih stanova, isplatu dodatka umirovljenicima te istaknuo da Hrvatska uz još četiri zemlje u EU-u posebno kazneno goni femicid.
Autor © European Union, 2025, CC BY 4.0, https://commons.wikimedia.org/w/index.php?curid=150011986

min čitanja

Više

Vijesti

MORH najavio moguće probijanje zvučnog zida iznad devet županija
MORH upozorava na pojačanu buku zbog letačkih vježbi HRZ-a 17. i 18. prosinca.

min čitanja

Više

Boks

Terence Crawford objavio povlačenje: „Odlazim kao velikan koji više nema ništa za dokazivati”
Američki prvak sa savršenim omjerom 42-0 odlučio se umiroviti nedugo nakon povijesne pobjede nad Canelom Alvarezom u super-srednjoj kategoriji.

min čitanja

Više

Košarka

New York Knicksi konačno opet slave trofej: NBA kup vraća sjaj na Manhattan
Pobjeda 124:113 nad Spursima donijela je Knicksima prvi trofej od 1973., uz MVP naslov Jalena Brunsona.

min čitanja

Više

Najnovije

Politika

Vojska nagrađena za humanitarni angažman izvan bojišta

Sport

Aspinall Ganeu: „Idem na operaciju zbog tvojih noktiju, varalico“

Vijesti

Dvanaestogodišnji Marko pronađen živ nakon četiri dana potrage

Tehnologija

Ai2 predstavio Molmo 2: otvoreni video model koji izaziva veće konkurente

Lifestyle

Mlada inženjerka otvoreno o raku debelog crijeva: tri simptoma koje više nikad neće zanemariti

Sport

Džeko na radaru Genoe: mogući zimski rastanak s Fiorentinom

Sport

Trumpova zabrana ulaska zasjenila pripreme za SP 2026.

Sport

Vučević emotivnim fotografijama slavio Hajduk: „Tuđi čovik nikad neće znati”

Vijesti

Zgrade bez OIB-a ulaze u 2026. uz rizik visokih kazni

Vijesti

Suđenje Damiru Dekaniću opet odgođeno: sud čeka podatke Škode o zračnim jastucima

Vijesti

Split upozorava: roditelji će za dječje petarde platiti do 2 tisuće eura