پرش به محتوای اصلی
اخبار هوش مصنوعی

نفوذ اخلاقی Hacktron به OpenAI با Claude چیست؟

سپر امنیتی انتزاعی و شبکهٔ هوش مصنوعی — بدون لوگو و چهره و متن

تیم پژوهشی Hacktron AI در گزارشی که ۱۳ سپتامبر ۲۰۲۶ در وبلاگ رسمی‌اش منتشر کرد، توضیح داد چگونه در بازهٔ ۲۳ تا ۲۵ ژوئیه ۲۰۲۶ با کمک مدل Claude Opus 5 شرکت Anthropic، زنجیره‌ای از آسیب‌پذیری‌ها را در مسیر انجمن عمومی OpenAI پیدا کرد، دسترسی به حساب‌های ChatGPT/Codex برخی اعضای فعال انجمن (از جمله کارکنان) را به‌صورت پژوهش اخلاقی و افشای مسئولانه نشان داد، و بدون خواندن کد داخلی با یک درخواست ادغام بی‌ضرر در مخزن خصوصی، اثرگذاری را اثبات کرد. پوشش خبری آنادولو (AA) در ۱۸ سپتامبر و گاردین همان روز نیز این افشا را برجسته کردند؛ AA می‌گوید وال‌استریت ژورنال با پژوهشگران مصاحبه کرده و نخستین بار خبر را پوشش داده است.

اگر فقط تیتر «OpenAI هک شد با کمک Claude» را ببینید، تصویر ناقص می‌ماند: این یک نفوذ مخربِ پنهان نبود، بلکه پژوهش امنیتی با گزارش به Bugcrowd و HackerOne، توقف سریع آزمایش، و پاداش محدود سمت OpenAI بود. در ادامه اول چند مفهوم پایه را ساده می‌کنیم، بعد خبر، نقش Claude (با احتیاط)، زمان‌بندی افشا، اصلاحات، اقتصاد امنیت AI، جدول مقایسه، نکتهٔ عملی و FAQ — بدون هیچ دستورالعمل سوءاستفاده.

زمینه کوتاه: RCE، SSO و باگ‌بانتی یعنی چه؟

RCE (اجرای کد از راه دور) یعنی نفوذگر بتواند روی سرورِ قربانی دستور اجرا کند؛ اینجا فقط در سطح مفهومی می‌گوییم: آسیب‌پذیری در مسیر پردازش تصویر انجمن می‌توانست به کنترل محیط انجمن منجر شود — جزئیات فنی سوءاستفاده را عمداً باز نمی‌کنیم.

SSO (ورود یکپارچه) یعنی با یک هویت به چند سرویس وصل شوید. اگر جریان هویت اشتباه پیکربندی شده باشد، نفوذ به یک سرویس کم‌اهمیت‌تر می‌تواند به حساب‌های مهم‌تر سرایت کند.

باگ‌بانتی برنامه‌ای است که شرکت بابت گزارش مسئولانهٔ باگ پاداش می‌دهد. OpenAI از طریق Bugcrowd گزارش را گرفت؛ Discourse از طریق HackerOne. طبق توضیح خود OpenAI، آزمایش روی انجمن Discourse از محدودهٔ پاداش‌شان خارج بود و ۶٬۵۰۰ دلار فقط برای یافتهٔ سمت OpenAI پرداخت شد.

در فناوری‌کده پیش‌تر دربارهٔ فشار امنیتی مدل‌ها در Gemini 3.8 Flash و Flash Cyber و دربارهٔ عامل‌های سرکش در گزارش Hugging Face نوشته‌ایم؛ این مطلب روی افشای اخلاقی Hacktron متمرکز است.

خبر چیست؟ چه کسانی و چه زمانی؟

نویسندگان گزارش Hacktron — Harsh Jaiswal، Mohan Pedhapati و Rahul Maini — می‌گویند کل مسیر از کشف اولیه تا اثبات دسترسی به مخزن داخلی کمتر از ۷۲ ساعت طول کشید (اواخر ژوئیه ۲۰۲۶). سپس گزارش را به OpenAI و Discourse دادند، آزمایش را متوقف کردند، و ماه‌ها بعد (سپتامبر) جزئیات سطح‌بالا را عمومی کردند.

پیام کلیدی برای خوانندهٔ غیرتخصصی: انجمن کمکی community.openai.com (روی Discourse) و جریان «ورود با OpenAI» می‌توانستند در کنار هم مسیری به حساب‌های ChatGPT و Codex بسازند — نه اینکه «کل دیتاسنتر OpenAI» یک‌شبه تصرف شده باشد.

زنجیره در سطح مفهومی (بدون دستور سوءاستفاده)

طبق روایت خود Hacktron، مسیر کلی چنین بود — فقط تصویر ذهنی، نه راهنمای بازتولید:

  • آسیب‌پذیری در پردازش تصویر انجمن Discourse (وابستگی قدیمی در مسیر تبدیل تصویر).

  • دسترسی سطح بالا به محیط انجمن.

  • ضعف هویت/SSO سمت OpenAI که نشست انجمن را به حساب ChatGPT/Codex اعضای فعال گسترش می‌داد.

  • از آنجا که Codex می‌تواند به GitHub وصل باشد، اثبات اثر با باز کردن یک PR بی‌ضرر شماره ۱۱۸۶۷۴۲ در مونوریپوی داخلی openai/openai — بدون خواندن سورس حساس.

Hacktron تأکید می‌کند ضعف ارتقای دسترسی «مخصوص Discourse» نبود؛ هر سرویس اول‌شخص یا شخص‌ثالثی که از همان SSO OpenAI استفاده کند، در نظریه می‌توانست مسیر مشابهی بسازد و انجمن فقط یکی از راه‌های اثبات بود.

نقش Claude Opus 5 — با برچسب ادعای شرکت

Hacktron می‌گوید ابتدا با Opus 4.8 روی مسئله کار کردند و در پیکربندی واقعی با محافظت حافظه (ASLR) به‌سختی پیش رفتند؛ پس از انتشار Opus 5، همان مسئله خیلی سریع‌تر به نتیجه رسید. بعداً در کمپین گسترده‌تر «HEIF Heist» از مدل‌های دیگر از جمله GPT-5.6 Sol هم نام برده‌اند — این‌ها ادعای تیم پژوهشی است، نه ارزیابی مستقل شخص ثالث در این مطلب.

نکتهٔ مهم ایمنی: خودشان می‌نویسند کار کاملاً خودمختار نبود و راهنمایی انسان ماهر ضروری ماند؛ AI حجم کار یک تیم کوچک را بالا برد، نه اینکه جایگزین پژوهشگر امنیتی شود.

زمان‌بندی افشا و اصلاحات

خلاصهٔ جدول زمانی از گزارش ۱۳ سپتامبر Hacktron:

  • ۲۵ ژوئیه، صبح: تأیید دسترسی سطح بالا به محیط انجمن؛ گزارش به Bugcrowd OpenAI.

  • همان روز بعدازظهر: اثبات اثر با PR بی‌ضرر؛ اطلاع مستقیم به افراد آشنا در OpenAI؛ توقف آزمایش حدود ۱۵:۳۰ UTC.

  • ~۱۴ ساعت بعد: OpenAI تأیید کرد سمت خودش را اصلاح کرده است.

  • ۲۵–۲۸ ژوئیه: گزارش به Discourse از طریق HackerOne؛ پاسخ سریع؛ وصله + sandbox کردن پردازش تصویر به‌عنوان دفاع لایه‌ای؛ انتشار advisory.

  • ۱ سپتامبر: پاداش ۶٬۵۰۰ دلار و بستن پرونده سمت OpenAI، با توضیح محدودهٔ پاداش.

چه چیزی درست شد و چه چیزی در نظریه بزرگ بود؟

OpenAI مسیر هویت/اثر سمت خودش را سریع بست. Discourse وابستگی آسیب‌پذیر را وصله کرد و پردازش تصویر را در sandbox گذاشت. از دید اثر بالقوه، Hacktron می‌گوید چون ChatGPT/Codex می‌توانند به سرویس‌هایی مثل GitHub، Slack و ایمیل وصل شوند، «دامنهٔ نظری» دسترسی می‌توانست بسیار بزرگ باشد — این را به‌عنوان فرض دامنه بخوانید، نه فهرست چیزهایی که واقعاً خوانده یا دزدیده شده‌اند؛ تیم می‌گوید عمداً سورس داخلی را نخواند و آزمایش را متوقف کرد.

چرا برای اقتصاد امنیت AI مهم است؟

پیام اپیلوگ Hacktron این است که «امنیت از راه پیچیدگی» در حال ضعیف شدن است: تبدیل باگ به سوءاستفادهٔ پایدار قبلاً گران و نادر بود؛ مدل‌های قوی‌تر بخشی از آن تخصص کمیاب را به هزینهٔ توکن تبدیل می‌کنند. آن‌ها هزینهٔ کل کمپین چندماههٔ HEIF Heist را کمتر از ۳٬۰۰۰ دلار توکن در حدود دو ماه با سه پژوهشگر اعلام کرده‌اند — دوباره: ادعای شرکت.

برای بافت دفاعی مدل‌های سایبری، مطلب Gemini Flash Cyber را ببینید؛ برای همکاری ایمنی صنعت هم ائتلاف ایمنی OpenAI–Anthropic–Google مفید است. چارچوب شفافیت مدل‌های OpenAI را هم در افشای ناهماهنگی مدل مرور کرده‌ایم.

جدول مقایسه: پژوهش اخلاقی، نفوذ مخرب، باگ‌بانتی کلاسیک

این جدول امتیاز جعلی نمی‌سازد؛ فقط نقش‌ها را از روی روایت عمومی جمع می‌کند:

موضوع

پژوهش اخلاقی Hacktron (طبق گزارش خودشان)

نفوذ مخرب فرضی

باگ‌بانتی کلاسیک بدون AI

هدف اعلام‌شده

یافتن و بستن مسیر قبل از سوءاستفادهٔ بدخواه

سرقت داده / ماندگاری پنهان

پیدا کردن باگ در ازای پاداش

ابزار AI

Claude (و بعداً مدل‌های دیگر در کمپین) با هدایت انسان

می‌تواند مشابه باشد — انگیزه متفاوت است

معمولاً کمتر؛ تخصص دستی گران‌تر

افشا

Bugcrowd + HackerOne؛ توقف آزمایش؛ پست عمومی بعد از وصله

بدون گزارش به قربانی

گزارش به برنامه؛ گاهی بدون پست عمومی بلند

اثبات اثر

PR بی‌ضرر بدون خواندن سورس

اغلب استخراج یا باج

معمولاً PoC محدود طبق قوانین برنامه

پاداش اینجا

۶٬۵۰۰ دلار فقط سمت OpenAI؛ Discourse خارج از scope

وابسته به برنامه و شدت

ریسک خواندن تیتر

اشتباه‌گرفتن با «هک مخرب کامل OpenAI»

عادی‌سازی آسیب

نادیده‌گرفتن زنجیره هویت چندسرویسه

نکتهٔ عملی برای خوانندهٔ فارسی‌زبان

  1. خبر را «OpenAI سقوط کرد» نخوانید؛ مسیر انجمن + SSO بود و سریع گزارش و اصلاح شد.

  2. جزئیات فنی سوءاستفاده را از پست‌های عمومی «کپی برای تمرین» نکنید؛ همین مطلب عمداً دستورالعمل نمی‌دهد.

  3. اگر سرویس‌تان تصویر کاربر را پردازش می‌کند، وصلهٔ وابستگی‌ها و ایزوله‌کردن پردازش تصویر دفاع لایه‌ای رایجی است که Discourse هم بعد از گزارش اضافه کرد — بدون نیاز به جزئیات حمله.

  4. حساب‌های AI متصل به GitHub/Slack/ایمیل را مثل حساب ادمین جدی بگیرید؛ اتصال‌ها دامنهٔ اثر را بزرگ می‌کنند.

  5. ادعای هزینهٔ توکن و سرعت مدل‌ها را با برچسب «گزارش پژوهشگر» نگه دارید تا با ارزیابی مستقل قاطی نشود.

جمع‌بندی

طبق گزارش ۱۳ سپتامبر ۲۰۲۶ Hacktron و پوشش ۱۸ سپتامبر AA و گاردین، یک تیم سه‌نفره با کمک Claude Opus 5 زنجیره‌ای سطح‌بالا از آسیب‌پذیری پردازش تصویر انجمن + ضعف SSO را نشان داد، با PR بی‌ضرر اثر را ثابت کرد، به OpenAI و Discourse گزارش داد، و پاداش محدود سمت OpenAI گرفت. کار کاملاً خودمختار نبود؛ اصلاحات سریع انجام شد؛ دامنهٔ نظری اتصال‌ها بزرگ بود اما تیم می‌گوید سورس را نخواند. پیام بزرگ‌تر برای صنعت: اقتصاد سوءاستفاده در حال ارزان‌تر شدن است — و دفاع باید با همان سرعت به‌روز شود.

سؤال‌های پرتکرار

Hacktron دقیقاً چه کار کرد؟

پژوهش امنیتی اخلاقی روی مسیر انجمن community.openai.com و هویت OpenAI؛ اثبات دسترسی به حساب‌های ChatGPT/Codex برخی اعضای فعال؛ PR بی‌ضرر در مخزن داخلی؛ گزارش مسئولانه و توقف آزمایش.

آیا Claude به‌تنهایی OpenAI را هک کرد؟

خیر. طبق خود Hacktron، انسان‌های ماهر هدایت می‌کردند و AI سرعت کار را بالا برد. Opus 5 را نسبت به Opus 4.8 مؤثرتر توصیف کرده‌اند — ادعای تیم، نه حکم مستقل.

آیا کد منبع OpenAI خوانده یا منتشر شد؟

Hacktron می‌گوید برای اثبات اثر بدون یادگیری اطلاعات حساس، از Codex متصل برای باز کردن PR بی‌ضرر استفاده کرد و سورس را نخواند؛ آزمایش را متوقف کرد.

پاداش ۶٬۵۰۰ دلار برای چه بود؟

OpenAI صریحاً گفت آزمایش روی Discourse انجمن خارج از برنامهٔ باگ‌بانتی‌شان بود؛ پاداش فقط یافتهٔ سمت OpenAI را پوشش می‌دهد.

Discourse چه کرد؟

گزارش را سریع پاسخ داد، وصله آماده کرد، advisory منتشر کرد و sandbox پردازش تصویر را به‌عنوان دفاع لایه‌ای افزود.

دامنهٔ نظری GitHub و Slack یعنی چه؟

یعنی اگر حساب ChatGPT/Codex به آن سرویس‌ها وصل باشد، در نظریه مسیر اثر می‌تواند گسترش یابد. این فهرست دسترسی‌های واقعیِ انجام‌شده نیست.

HEIF Heist چیست؟

نام کمپین گسترده‌تری که Hacktron برای ردیابی همان کلاس آسیب‌پذیری پردازش تصویر در اکوسیستم نرم‌افزاری اعلام کرده؛ هزینهٔ توکن کل را کمتر از ۳٬۰۰۰ دلار در حدود دو ماه ادعا کرده است.

وال‌استریت ژورنال چه نقشی داشت؟

طبق گزارش آنادولو، WSJ با پژوهشگران مصاحبه کرده و نخستین بار این حادثه را پوشش داده است؛ جزئیات فنی اصلی را از پست Hacktron و خلاصهٔ AA/گاردین می‌گیریم.

منابع

 

برچسب‌ها:هوش مصنوعیکلودیادگیری ماشینهوش مصنوعی مولد
بازگشت به اخبار

عضویت در خبرنامه

آخرین اخبار هوش مصنوعی و فناوری را در ایمیل خود دریافت کنید.

پس از عضویت یک ایمیل تأیید برایتان ارسال می‌شود. هر زمان می‌توانید اشتراک خود را لغو کنید و ایمیل شما با شخص ثالثی به اشتراک گذاشته نمی‌شود.