Các nhà nghiên cứu Hacktron cho biết OpenAI đã yêu cầu họ xóa một ảnh chụp màn hình chứng minh quyền truy cập vào tài khoản của nhân viên khỏi báo cáo tiết lộ, và giám đốc an ninh thông tin của công ty đã gọi bản nháp là một 'tài liệu chiêu trò'. Nhà nghiên cứu bảo mật LiveOverflow sau đó báo cáo rằng đã nhận được lời xin lỗi: 'CISO đã liên hệ và xin lỗi 🙇 chúng tôi ổn'.
OpenAI đã trả cho các nhà nghiên cứu một khoản tiền thưởng 6.500 USD, nhưng nhà nghiên cứu Hacktron S1r1u5_ cho biết khoản thanh toán không phải là vấn đề. 'Quá trình tiết lộ thực sự là một cơn ác mộng, chúng tôi phải lấy ý kiến từ luật sư và cuối cùng là đi gặp nhà báo', nhà nghiên cứu cho biết. OpenAI cũng yêu cầu nhóm xóa tên của mình khỏi tiêu đề báo cáo và bỏ liên kết, các nhà nghiên cứu cho biết. LiveOverflow cho biết những lời chỉ trích công khai là ý kiến cá nhân, không phải là một phần của kế hoạch tiết lộ.
Tranh cãi này diễn ra sau khi OpenAI bị chỉ trích vì cách xử lý các báo cáo về lỗ hổng bảo mật, bao gồm việc từ chối một báo cáo về lỗ hổng RCE và yêu cầu các nhà nghiên cứu xóa bằng chứng khỏi báo cáo của họ.
Nguồn chính
- SUPPORT@intcyberdigest“The screenshot showed a pull request Hacktron had Codex open in OpenAI's internal monorepo, to prove they had taken over an employee's account.”x.com
- SOURCE@s1r1u5_“you’re all riling up over the $6,500. that wasn’t even an issue for us. the disclosure process itself was nightmarish, we had to get input from lawyers and eventually go to journalist”x.com
- SOURCE@s1r1u5_“our main incentive for independent security research is to publish the work. if companies pay bounties, great. if they don’t, that’s fine too.”x.com
- SUPPORT@s1r1u5_“CISO reached out and apologized 🙇 we are good.”x.com
- SUPPORT@jachiam0“Thank you for your service of doing white hat hacking and disclosing vulnerabilities privately. Genuinely a good and important service for the ecosystem, for OpenAI, and for the world. This work was hugely helpful.”x.com
- SUPPORT@mlstreettalk“OpenAI has talked a big game about AI for cyberdefense.”x.com
- SUPPORT@xlr8harder“Security experts have been telling OpenAI that their security is negligent for years.”x.com
- SOURCEmarketbrief.now