ChatGPT Crawler漏洞:通过HTTP请求进行DDOS攻击
ChatGPT 的网络爬虫行为可通过一个已发现的漏洞加以利用:在特定的查询条件下,OpenAI 的机器人可能会无意中对任意网站执行 DDoS 攻击。网络安全研究员本杰明-弗莱施(Benjamin Flesch)报告了这一引人关注的漏洞。据他称,对 ChatGPT API 的单个 HTTP 请求可能会触发大量针对特定网络资源的无情网络请求。

虽然这种 DDoS 攻击的规模可能不足以让保护良好的网站瘫痪,但这位研究员仍然认为这是 OpenAI 的一个重大疏忽。例如,ChatGPT 爬虫每秒可能向同一网站发出 20 到 5,000 次(甚至更多次)API 查询。
“ChatGPT API 在处理 https://chatgpt.com/backend-api/attributions 的 HTTP POST 请求时表现出严重的质量缺陷。该 API 在参数 urls 中期待一个超链接列表。众所周知,指向同一网站的超链接可以有多种不同的写法。由于糟糕的编程实践,OpenAI 不会检查指向同一资源的超链接是否在列表中出现多次。”Flesch解释说:“OpenAI也不对存储在urls参数中的超链接最大数量进行限制,因此可以在单个HTTP请求中传输数千个超链接。”
不幸的是,网络爬虫不会检查指向同一域的重复链接,也不会限制 URL 参数中超链接的最大数量。一旦这个漏洞被利用,受影响的网站所有者就会观察到来自 ChatGPT 爬虫的流量。即使通过防火墙阻止了这些地址,爬虫仍会继续无情地发送请求。
截至 2025 年 1 月 10 日星期五,尽管通过官方法律渠道进行了多次报告,但 OpenAI 或微软仍未解决这一软件缺陷问题,两家公司也都未承认其存在。
-
Lobe Chat免费自部署的AI聊天平台
Lobe Chat是一个开源的、可完全自托管的AI聊天平台,它完全打通了各种模型接入的壁垒,让你能用上市面上几乎所有主流大模型。包括Claude、ChatGPT、Gemini等等,甚至还能接入本地模型
-
Windows记事本越来越臃肿!新增Markdown功能惹用户不满
微软在Windows 11的记事本中不断加入新功能,如Markdown(文本格式化)支持,但部分Windows 11用户对此并不买账,认为记事本原本以简洁著称,而新功能的加入破坏了这种简洁性。Wind
-
黑客自称已窃取200万个OpenAI账户密码 尽管真实性较低但OpenAI已开始调查
在 BreachForums (转世版) 黑客论坛中,有使用俄语的黑客自称已窃取高达 200 万个 OpenAI 账户的访问凭证,这名黑客还按行业规矩向潜在买家提供包含电子邮件地址和密码的样本数据。不
[广告]赞助链接:
关注数据与安全,洞悉企业级服务市场:https://www.ijiandao.com/
让资讯触达的更精准有趣:https://www.0xu.cn/
关注KnowSafe微信公众号随时掌握互联网精彩
- Telegram将显示陌生人摘要以打击诈骗 显示包括国籍/注册时间/用户名修改时间等
- 手心输入法更新:自动下载360相关软件是三年前遗留内容
- SiteOneCrawler一款简单易用、功能强大的网站分析工具
- 微信揭秘:为啥现在年轻人聊天不肯好好用标点符号了
- MogDB企业级关系型数据库
- 程序员靠“作弊”入职,“面试替身”每小时收费 150 美元,结果还是大翻车......
- 热衷游戏作弊及破解?小心下载了恶意软件
- 罗永浩宣布退网创业;谷歌研究员“走火入魔”事件曝光:认为AI已具备人格,被罚带薪休假;Wasmer 2.3 发布|极客头条
- 云原生是趋势吗?学习 K8s 和 Docker 的意义在哪里?
- 抖音否认进入外卖行业;谷歌发布Android 12硬件门槛;IntelliJ IDEA 2021.3 EAP 4发布|极客头条
- 人物 | 胡峰:职场十四年投资理财与网安管理体悟尤深
- 新型Windows恶意软件或将影响Linux、macOS设备



