آسیبپذیریهای جدید در افزونه کلود برای کروم؛ سوءاستفاده افزونهها از امتیازات هوش مصنوعی
CSO OnlineUS1 دقیقه مطالعه۱۴۰۵/۰۶/۱۴ ساعت ۰۰:۳۰
تصویر مرتبط با خبر: New bugs in Claude for Chrome allow extensions to abuse AI privileges
خلاصه سریع
اصل خبر در چند خط
دو آسیبپذیری امنیتی در افزونه Claude for Chrome شرکت Anthropic شناسایی شده که به افزونههای مخرب اجازه میدهد از امتیازات هوش مصنوعی سوءاستفاده کنند.
این حفرهها ماهها پس از گزارش به شرکت، همچنان حلنشده باقی ماندهاند.
محققان شرکت Manifold Security اعلام کردند که این آسیبپذیریها در نسخه ۱.۰.۸۰ افزونه قابل تکرار هستند.
اولین آسیبپذیری به دلیل عدم بررسی اصالت کلیکهای کاربر است که امکان تولید کلیکهای مصنوعی را فراهم میکند.
دومین آسیبپذیری مربوط به بارگذاری پنل جانبی با پارامتر خاصی است که حالت امتیازی را فعال میکند.
این مشکلات میتوانند به دسترسی غیرمجاز به اطلاعات حساس کاربران منجر شوند.
متن خبر
شرح خبر
محققان شرکت Manifold Security دو آسیبپذیری جدی در افزونه Claude for Chrome شرکت Anthropic را شناسایی کردهاند که ماهها پس از گزارش به شرکت، همچنان قابل بهرهبرداری هستند.
این حفرههای امنیتی به افزونههای مخرب اجازه میدهند تا از امتیازات هوش مصنوعی کلود سوءاستفاده کرده و به اطلاعات حساس کاربران مانند ایمیلهای جیمیل، محتوای اسناد گوگل و ورودیهای تقویم دسترسی پیدا کنند.
نسخه ۱.۰.۸۰ این افزونه که در ۷ ژوئیه منتشر شده، همچنان این مشکلات را دارد و هشت نسخه پس از گزارش اولیه در ماه مه، بدون اصلاح باقی ماندهاند.
محققان اعلام کردند که اسکریپت محتوا و مدیریت پنل جانبی در آخرین نسخه، از نظر بایتی مشابه نسخه ۱.۰.۷۲ است که در ابتدا آزمایش شده بود.
اولین آسیبپذیری به دلیل عدم بررسی اصالت کلیکهای کاربر توسط افزونه است؛
به طوری که افزونههای دیگر میتوانند با تزریق اسکریپت، کلیکهای مصنوعی تولید کنند که کلود آنها را معتبر تلقی میکند.
در صورت فعال بودن حالت «عمل بدون پرسش»، این حمله میتواند به صورت مخفیانه انجام شود.
دومین آسیبپذیری مربوط به نحوه بارگذاری پنل جانبی با پارامتر «?skipPermissions=true» است که افزونه را وارد حالت امتیازی میکند و خطر امنیتی نهفتهای ایجاد میکند.
محققان توصیه میکنند که تعاملات واقعی کاربر تأیید شود و از انتقال امتیازات مبتنی بر URL خودداری گردد.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این آسیبپذیریها نشاندهنده ضعفهای جدی در امنیت افزونههای مبتنی بر هوش مصنوعی هستند که میتوانند اعتماد کاربران را به خطر بیندازند.
عدم اصلاح این حفرهها پس از ماهها، نگرانیهایی درباره رویکرد شرکتهای بزرگ در قبال امنیت کاربران ایجاد میکند.
همچنین، این مشکلات میتوانند به عنوان الگویی برای حملات مشابه در سایر افزونهها و پلتفرمهای هوش مصنوعی مورد استفاده قرار گیرند.
اثر کسبوکاری
این آسیبپذیریها میتوانند به کاهش اعتماد کاربران و کسبوکارها به افزونههای هوش مصنوعی منجر شوند.
شرکتهایی که از این نوع افزونهها استفاده میکنند، ممکن است با خطرات امنیتی و نشت اطلاعات مواجه شوند.
همچنین، این موضوع میتواند بر شهرت شرکت Anthropic و سایر توسعهدهندگان افزونههای مشابه تأثیر منفی بگذارد.
اثر احتمالی برای ایران
در ایران، کاربران و سازمانهایی که از افزونههای هوش مصنوعی مانند کلود استفاده میکنند، ممکن است در معرض خطرات امنیتی قرار گیرند.
این آسیبپذیریها میتوانند به دسترسی غیرمجاز به اطلاعات حساس کاربران ایرانی منجر شوند و نیاز به افزایش آگاهی درباره امنیت افزونهها را برجسته میکنند.
ارتباط با LegalTech
این آسیبپذیریها میتوانند به بحثهای حقوقی درباره مسئولیت شرکتها در قبال امنیت محصولاتشان دامن بزنند.
همچنین، ممکن است نیاز به تدوین قوانین و مقررات جدید برای امنیت افزونههای مرورگر و هوش مصنوعی را تقویت کنند.