OpenAI 在 6 月時的 WWDC 宣佈推出 macOS 版 ChatGPT,引起很大迴響,不過安全研究人員發現它有個重大安全問題:它以明碼儲存用戶對話內容,因此若有人能存取用戶電腦就能看光。
用戶 José Pereira Vieito 本周公佈,macOS 版 ChatGPT 並未在沙箱環境執行,且所有用戶往來內容都以明碼儲存在未受保護的地方,這表示,任何其他執行的 App 、程序、惡意程式都能讀取用戶 ChatGPT 對話,而不會跳出任何視窗要求取得使用者許可。
他還指出,從 6 年以前的 macOS Mojave 10.14 起,MacOS 就會封鎖存取任何用戶私密資料的行為。任何存取私密用戶資料的 App 如 Calendar 、 Contacts 、 Mail 和 Photos,或第三方應用程式,都必須出現明顯的視窗對話取得用戶同意。 OpenAI 卻不使用沙箱,以明碼將用戶對話儲存在未受保護的地方,無視一切內建防護。
這問題之所以嚴重,是因為許多人把 ChatGPT 當 Google 搜尋,用它來詢問重要問題、理解議題,而這過程中可能在對話時分享了個人資訊。
這爭議對近日簽訂 Apple Intelligence 、 ChatGPT 合作的 OpenAI 和蘋果很諷刺,尤其蘋果大力宣傳它是如何保護用戶 AI 訊息的安全和隱私性。
蘋果的對手微軟也出現類似問題。安全研究人員也發現 Copilot+ Windows PC 的 AI 功能 Recall,同樣也是明碼儲存用戶活動紀錄,可能使惡意程式或他人讀取重要資訊,如密碼或銀行帳戶。微軟已在輿論壓力下,延後將 Recall 功能加入 Windows PC 中。
現在 OpenAI 已經更新 ChatGPT,macOS 版的 App 已經加密,但仍未在沙箱中執行(目前僅能在 OpenAI 網站下載 ,無法從審查較嚴格的 Apple App Store 上下載)。
如果你最近有用 macOS 版 ChatGPT App,請記得儘速下載更新版本。
來源: Ars Technica
