AI की मदद से साइबर सिक्योरिटी रिसर्च में एक हैरान करने वाला मामला सामने आया है। इंडियन ओरिजिन के तीन रिसर्चर्स ने 72 घंटे से भी कम समय में OpenAI के सिस्टम की कमजोरियां खोज निकालीं। इसके लिए उन्होंने Anthropic के Claude AI का इस्तेमाल किया। रिसर्चर्स ने इन कमजोरियों का फायदा उठाया और करीब 6 लाख रुपए का इनाम जीता।

रिसर्चर्स ने ऐसे टेस्ट की OpenAI की सिक्योरिटी
साइबर सिक्योरिटी स्टार्टअप ‘हैक्ट्रॉन AI’ के रिसर्चर्स ने OpenAI के सिस्टम की सिक्योरिटी को टेस्ट किया। इस दौरान उन्होंने OpenAI के एम्प्लॉयीज के ChatGPT और Codex अकाउंट्स का एक्सेस हासिल कर लिया। इसके बाद वे कंपनी के प्राइवेट GitHub एनवायरनमेंट तक भी सफलतापूर्वक पहुंच गए।
अच्छी बात यह रही कि यह सब OpenAI के ‘बग-बाउंटी प्रोग्राम’ के तहत हुआ था। यही वजह है कि इसे किसी इलीगल साइबर-अटैक की बजाय एक ऑथराइज़्ड सिक्योरिटी टेस्ट माना गया।
रिसर्चर्स ने ऐसे टेस्ट की OpenAI की सिक्योरिटी
साइबर सिक्योरिटी स्टार्टअप ‘हैक्ट्रॉन AI’ के रिसर्चर्स ने OpenAI के सिस्टम की सिक्योरिटी को टेस्ट किया। इस दौरान उन्होंने OpenAI के एम्प्लॉयीज के ChatGPT और Codex अकाउंट्स का एक्सेस हासिल कर लिया। इसके बाद वे कंपनी के प्राइवेट GitHub एनवायरनमेंट तक भी सफलतापूर्वक पहुंच गए।
अच्छी बात यह रही कि यह सब OpenAI के ‘बग-बाउंटी प्रोग्राम’ के तहत हुआ था। यही वजह है कि इसे किसी इलीगल साइबर-अटैक की बजाय एक ऑथराइज़्ड सिक्योरिटी टेस्ट माना गया।
इस रिसर्च टीम में कौन-कौन शामिल था?
OpenAI के सिस्टम की सिक्योरिटी टेस्ट करने वाली टीम में तीन रिसर्चर्स शामिल थे। इनमें हर्ष जायसवाल, मोहन पेधापति और राहुल मैनी शामिल हैं। तीनों Hacktron AI से जुड़े हैं।
इन एक्सपर्ट्स को वल्नरेबिलिटी रिसर्च और पेनिट्रेशन टेस्टिंग का अच्छा-खासा एक्सपीरियंस है। सॉफ्टवेयर की खामियां पहचानने की उनकी स्किल इस रिसर्च में काफी काम आई।
इस पूरी रिसर्च को हर्ष जायसवाल ने लीड किया। वहीं, मोहन पेधापति और राहुल मैनी ने उनके साथ मिलकर काम किया।
Claude की मदद से ऐसे तैयार हुआ एक्सप्लॉइट
रिसर्च की शुरुआत OpenAI के पब्लिक कम्युनिटी फोरम में मिली एक वल्नरेबिलिटी से हुई। यह फोरम Discourse प्लेटफॉर्म पर होस्ट किया गया था। रिसर्चर्स ने पाया कि कुछ इमेज फाइलों की प्रोसेसिंग में खामी थी। इसकी मदद से फोरम के सर्वर पर कोड रन किया जा सकता था।
इसके बाद रिसर्चर्स ने वल्नरेबिलिटी की जांच और एक्सप्लॉइट तैयार करने के लिए Claude का इस्तेमाल किया। । AI ने कोड के कई हिस्सों को लिखने, उन्हें डीबग करने और सही तरीके से एडजस्ट करने में पूरी मदद की।
Claude के नए मॉडल ने बदली पूरी तस्वीर
शुरुआत में रिसर्चर्स को Claude के पुराने वर्जन के साथ एक काम करने वाला एक्सप्लॉइट तैयार करने में काफी दिक्कत हुई। उन्हें कई बार कोड में बदलाव और टेस्टिंग करनी पड़ी।
लेकिन Claude का नया मॉडल आने के बाद स्थिति बदल गई। नए मॉडल ने एक्सप्लॉइट तैयार करने की प्रक्रिया को काफी तेज कर दिया। इसकी मदद से रिसर्चर्स ने कम समय में एक सफल एक्सप्लॉइट तैयार कर लिया।
OpenAI के सिस्टम में मिलीं एक के बाद एक खामियां
सिस्टम का एक्सेस मिलने के बाद रिसर्चर्स को ऑथेंटिकेशन टोकन से जुड़ी एक और सिक्योरिटी कमी मिली। इसकी मदद से वे OpenAI के कई कर्मचारियों के ChatGPT और Codex अकाउंट्स तक पहुंच गए।
इनमें से एक अकाउंट OpenAI के प्राइवेट GitHub एनवायरनमेंट से लिंक्ड था। इसलिए, रिसर्चर्स उस एम्प्लॉयी के अकाउंट के थ्रू सीधे इंटरनल सॉफ़्टवेयर रिपॉज़िटरी तक पहुंच गए।
अपने एक्सेस के दायरे को साबित करने के लिए, उन्होंने एक हार्मलेस ‘पुल रिक्वेस्ट बनाई, जिससे एक डॉक्यूमेंटेशन फ़ाइल में छोटा सा चेंज हुआ।
हालांकि, उनके सुझाए गए इस बदलाव को अप्रूव नहीं किया गया। जैसे ही रिसर्चर्स को यह रियलाइज़ हुआ कि वे सेंसिटिव इंटरनल डेटा तक पहुंच सकते हैं। उन्होंने अपनी टेस्टिंग वहीं रोक दी।
एक फ्लॉ से बढ़ा OpenAI सिस्टम तक एक्सेस
टेस्टिंग आगे बढ़ी तो रिसर्चर्स को ऑथेंटिकेशन टोकन से जुड़ा एक और नया सिक्योरिटी फ्लॉ मिल गया। इसकी मदद से वे OpenAI के कई कर्मचारियों के ChatGPT और कोडेक्स अकाउंट तक पहुंच गए।
इनमें से एक अकाउंट OpenAI के प्राइवेट ‘GitHub’ एनवायरनमेंट से लिंक था। इस लिंक के जरिए रिसर्चर्स को एक एम्प्लॉयी के अकाउंट से इंटरनल सॉफ्टवेयर रिपॉजिटरी का सीधा एक्सेस मिल गया।
रिसर्चर्स ने ऐसे टेस्ट किया अपना एक्सेस
अपने एक्सेस को साबित करने के लिए रिसर्चर्स ने एक हार्मलेस ‘पुल रिक्वेस्ट’ बनाई। इससे एक डॉक्यूमेंटेशन फाइल में छोटा सा बदलाव हुआ। हालांकि, उनके सुझाए गए बदलाव को स्वीकार नहीं किया गया।
रिसर्चर्स के मुताबिक, जब उन्हें पता चला कि वे कॉन्फिडेंशियल इंटरनल टेक्निकल डेटा तक पहुंच सकते हैं। तो उन्होंने अपनी टेस्टिंग रोक दी।
72 घंटे की रिसर्च, मिला 6 लाख का इनाम
सिस्टम में सुरक्षा चूक का पता लगाने और ज़िम्मेदारी से उसकी रिपोर्ट करने के लिए OpenAI ने रिसर्चर्स को शानदार इनाम दिया। कंपनी ने ‘Hacktron AI’ की टीम को $6,500 यानी करीब 6 लाख रुपये का बग बाउंटी रिवॉर्ड दिया।
वल्नरेबिलिटी मिलने से लेकर इंटरनल GitHub एनवायरनमेंट तक पहुंचने में 72 घंटे से भी कम समय लगा। इस दौरान रिसर्चर्स ने AI टोकन पर $3,000 से भी कम खर्च किए।
साइबर सिक्योरिटी में बढ़ रहा AI का रोल
यह मामला दिखाता है कि AI जटिल साइबरसिक्योरिटी रिसर्च में लगने वाले समय को बहुत कम कर सकता है।
हालांकि, Claude ने खुद से OpenAI पर हमला करने का फैसला नहीं किया था। रिसर्चर्स ने वल्नरेबिलिटी का पता लगाया और यह तय किया कि उसे कैसे टेस्ट किया जाए। टेस्टिंग और उसके अगले स्टेप्स को भी रिसर्चर्स ने ही कंट्रोल किया।
AI ने अनुभवी सिक्योरिटी रिसर्चर्स की बड़ी मदद की। उसने कोडिंग, डीबगिंग और तकनीकी समस्याओं को सुलझाने में महत्वपूर्ण भूमिका निभाई।
आज के AI टूल्स कोड लिखने और जटिल समस्याओं को हल करने में बेहद तेज हो गए हैं। यही वजह है कि साइबर सिक्योरिटी रिसर्च में इनका इस्तेमाल तेजी से बढ़ रहा है।
