Meta解决安全问题,确保用户AI相关的提示和生成的数据不被泄露
发布时间:2025-07-16 09:46:19 | 责任编辑:张毅 | 浏览量:10 次
近日,Meta 公司宣布修复了一项影响其 AI 聊天机器人的严重安全漏洞,该漏洞曾允许用户访问其他用户的私人提示和 AI 生成的内容。此漏洞的发现者,安全测试公司 AppSecure 的创始人 Sandeep Hodkasia,因其在2024年12月26日私下披露该漏洞,获得了 Meta 支付的1万美元奖励。
Hodkasia 在接受 TechCrunch 采访时表示,他是在对 Meta AI 的功能进行深入研究时发现了这个漏洞。该系统允许用户编辑他们的 AI 提示并生成文本和图像,但在这个过程中,Meta 的后端服务器为每个提示和其生成的响应分配了一个唯一的编号。通过分析他在编辑提示时浏览器的网络流量,Hodkasia 发现,他可以轻易地修改这个唯一编号,导致 Meta 的服务器返回其他用户的提示和生成内容。
这一漏洞意味着 Meta 的服务器没有对请求提示和响应的用户身份进行正确的验证。Hodkasia 指出,这些提示编号是 “极易猜测” 的,恶意攻击者可能会利用自动化工具快速更改编号,从而抓取其他用户的原始提示内容。
Meta 确认该漏洞已于2025年1月24日被修复,并表示公司 “没有发现滥用的证据,同时也对研究者进行了奖励。”Meta 发言人 Ryan Daniels 在接受采访时提到,随着各大科技公司纷纷推出和改进自己的 AI 产品,安全和隐私风险也变得愈发突出。
Meta AI 的独立应用于今年早些时候发布,旨在与 ChatGPT 等竞争对手一较高下。然而,该应用在上线初期就遇到了一些问题,有用户误将其与聊天机器人的私人对话公开分享。
Meta 已修复一个安全漏洞,该漏洞曾允许 Meta AI 聊天机器人用户访问和查看其他用户的私人提示及 AI 生成的响应。安全测试公司 AppSecure 的创始人 Sandeep Hodkasia 于 2024 年 12 月 26 日私下披露了该漏洞,Meta 为此支付了 1 万美元漏洞赏金,并于 2025 年 1 月 24 日部署了修复措施。
Hodkasia 发现,当用户编辑其提示时,Meta 的后端服务器会为提示及其 AI 生成内容分配一个唯一编号,通过更改该编号,用户可获取其他用户的提示和生成内容,这表明服务器未能正确验证用户是否有权查看特定提示和内容。Meta 发言人 Ryan Daniels 表示,公司未发现漏洞被恶意利用的证据,并奖励了研究人员。
本网站(https://aigc.izzi.cn)刊载的所有内容,包括文字、图片、音频、视频等均在网上搜集。
访问者可将本网站提供的内容或服务用于个人学习、研究或欣赏,以及其他非商业性或非盈利性用途,但同时应遵守著作权法及其他相关法律的规定,不得侵犯本网站及相关权利人的合法权利。除此以外,将本网站任何内容或服务用于其他用途时,须征得本网站及相关权利人的书面许可,并支付报酬。
本网站内容原作者如不愿意在本网站刊登内容,请及时通知本站,予以删除。