Três investigadores chegaram ao código interno da OpenAI em menos de 72 horas
A OpenAI fechou a porta catorze horas depois de receber o aviso e pagou 6.500 dólares. O número que interessa a quem gere um site em Portugal é outro: a campanha inteira, que também apontou à Slack e à Meta, custou menos de três mil dólares em tokens.
A história que correu o mundo esta semana tem um título fácil: uma equipa usou um modelo da Anthropic para entrar na OpenAI. É verdade e está documentada, mas o detalhe que devia preocupar quem gere um site em Portugal está enterrado a meio do relatório.
Comecemos pelo que aconteceu. A 25 de julho, três investigadores de uma empresa de segurança chamada Hacktron AI chegaram a contas de funcionários da OpenAI e, através delas, a um repositório de código interno. Para provar o acesso sem lerem nada de sensível, abriram um pedido de alteração inofensivo no repositório e pararam ali. Entre a descoberta inicial e esse ponto passaram menos de 72 horas.
O caminho de entrada não foi a OpenAI propriamente dita. Foi o fórum público da comunidade, montado sobre software de terceiros, e uma biblioteca de descodificação de imagens desatualizada dentro dele. Isso, encadeado com uma má configuração no sistema de autenticação única da própria OpenAI, transformou um fórum numa porta para contas de trabalho.
A parte que ninguém titulou
Os investigadores reportaram no mesmo dia. A OpenAI confirmou a correção cerca de catorze horas depois e pagou, a 1 de setembro, um prémio de 6.500 dólares. A Discourse recebeu o aviso a um sábado, respondeu no domingo, tinha correção na segunda-feira e publicou o aviso de segurança a 28 de julho. Do lado da resposta, isto correu bem.
Agora a aritmética. A campanha completa durou dois meses, envolveu três pessoas e custou menos de três mil dólares em tokens. Não foi só a OpenAI: os mesmos investigadores dizem ter apontado à Slack, à Meta, ao GitHub Enterprise e a frameworks web muito comuns, entre elas o Next.js, o Astro e o Gatsby. Adaptar o ataque a cada novo alvo levava, tipicamente, um ou dois dias.
E, segundo eles, só uma empresa detetou alguma coisa, mesmo depois de milhares de imagens enviadas e de processadores de imagem a estoirar repetidamente.
Porque é que isto muda o cálculo
Durante anos, a proteção real de uma empresa média não foi a segurança do seu código. Foi a dificuldade. Uma falha podia ser pública e ainda assim exigir semanas de trabalho especializado para virar ataque fiável, e esse tempo era caro. Quem tinha esse tempo guardava-o para alvos grandes.
O relatório mostra essa barreira a ceder por dentro. Um modelo não conseguiu fechar o ataque ao longo de várias sessões, e o modelo seguinte, lançado nessa mesma noite, conseguiu em poucas horas. Já tínhamos escrito sobre como nenhum laboratório de IA passou no exame de segurança deste ano, e este episódio é o mesmo problema visto do outro lado: a capacidade sobe mais depressa do que a contenção.
O que fazer se tem um site
O ponto prático é menos dramático do que a manchete. Se o seu site aceita fotografias enviadas por utilizadores, e aceita ficheiros HEIC ou HEIF, que é o formato por omissão do iPhone, está na família afetada. A resposta não é comprar nada: é atualizar as bibliotecas de imagem pelo canal de segurança da distribuição e isolar o processamento de imagens num ambiente separado. O Debian publicou a sua atualização a 8 de agosto e, a 14 de setembro, a versão de segurança mais recente a montante era a 1.23.4.
É trabalho aborrecido de sexta-feira à tarde. Também é, nesta altura, mais barato do que a alternativa.
Por Oliver Grant
Imagem: Hacktron AI