Nhà sáng tạo Brave tiết lộ những điểm yếu nghiêm trọng trong kiến trúc trình duyệt Perplexity AI's Comet

robot
Đang tạo bản tóm tắt

Các nhà nghiên cứu bảo mật làm việc cùng Brave đã phát hiện ra một lỗ hổng nghiêm trọng ảnh hưởng đến trình duyệt Comet của Perplexity AI, tiết lộ cách dữ liệu người dùng có thể bị trích xuất thông qua các phương thức tấn công tinh vi nhúng trong các trang web. Nghiên cứu cho thấy các hướng dẫn ẩn bên trong nội dung web có thể thao túng trợ lý AI thực hiện các hành động không mong muốn và vô tình tiết lộ thông tin nhạy cảm.

Cách hoạt động của cuộc tấn công

Trong quá trình điều tra, nhóm an ninh của Brave phát hiện rằng khi người dùng tương tác với Comet để tóm tắt các trang web, trình duyệt không phân lập đúng các lệnh của người dùng khỏi mã độc được chèn vào. Bằng cách nhúng các hướng dẫn ẩn trong các trang Reddit và các nền tảng tương tự, kẻ tấn công có thể lừa trợ lý AI xử lý các yêu cầu trái phép. Điểm yếu kiến trúc này có nghĩa là AI không phân biệt được giữa các yêu cầu hợp lệ của người dùng và các lệnh ẩn do kẻ xấu cài đặt.

Sửa lỗi nhưng không đủ

Perplexity AI thừa nhận vấn đề và tuyên bố đã triển khai một bản vá, khẳng định rằng không có rò rỉ dữ liệu thực sự nào xảy ra trong khoảng thời gian tồn tại lỗ hổng. Tuy nhiên, nhóm nghiên cứu của Brave đã xác nhận rằng lỗ hổng vẫn có thể khai thác được nhiều tuần sau khi bản vá được triển khai. Khoảng cách giữa việc khắc phục được tuyên bố và trạng thái an ninh thực tế đặt ra những lo ngại nghiêm trọng về độ sâu của bản vá.

Các vấn đề cấu trúc sâu hơn

Điều đặc biệt đáng lo ngại không chỉ là lỗ hổng này mà còn là thiết kế kiến trúc nền tảng của trình duyệt Comet. Theo phân tích của Brave, cách tiếp cận cơ bản của trình duyệt trong việc xử lý lệnh AI và dữ liệu người dùng tạo ra một bề mặt tấn công tồn tại lâu dài. Nhóm sáng tạo cảnh báo rằng nếu không có một thiết kế lại toàn diện, các lỗ hổng tương tự có khả năng xuất hiện lặp đi lặp lại, cho thấy đây là hệ quả của các vấn đề cấu trúc rộng hơn chứ không chỉ là một sự cố riêng lẻ.

Các phát hiện này nhấn mạnh tầm quan trọng của việc kiểm tra bảo mật nghiêm ngặt trong các trình duyệt dựa trên AI và nhu cầu của các nhà phát triển trong việc thực thi các quy trình cô lập chặt chẽ hơn giữa dữ liệu người dùng và hệ thống xử lý AI.

Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • Bình luận
  • Đăng lại
  • Retweed
Bình luận
0/400
Không có bình luận
  • Ghim