2

Não é querendo julgar a competência em segurança da galera da OpenAI, mas isso aí são erros muito amadores. O que me surpreenderia é se a IA não conseguisse escapar desse "sandbox" aí, isso sim seria surpreendente. Controle de acesso por nome de host é o tipo de erro que eu espero de, no máximo, um júnior. E assumir que GET não escreve dados é tanta inocência que deu vontade de dar um ursinho de pelúcia para eles.

Eu já falei isso várias vezes, mas é sempre bom repetir: Não é a IA que é "fodona" em segurança, é o nível de segurança dos sistemas atuais que é ridículo. Só por essa sandbox aí já prova o meu ponto. E okay que a Wiki é antiga, mas a administração do site ter dificuldades para excluir e impedir a criação de novos posts por bots, mostra como a galera não tá preparada para resolver problemas simples.

Isso já era verdade antes dos LLMs e permanece sendo verdade: o nível de segurança dos sistemas é ridiculamente baixo. Sistemas com nível alto de segurança (como os de big techs) são exceção à regra. Mas mesmo essas exceções poderiam ser melhores.

Talvez por isso mesmo parece que esses relatos de IA achando vulnerabilidade aqui ou ali parece "grande coisa", mas não é para tanto. E muitas das "vulnerabilidades" encontradas por IA nem são vulnerabilidades de verdade.

Claro, os sistemas de hoje em dia são muito mais seguros que os sistemas dos anos 90~2000, mas ser "mais seguro" não significa que está bom. O nível ainda é muito baixo, bem abaixo do que eu diria que é o mínimo tolerável.

Carregando publicação patrocinada...
1

Concordo com você e acredito que muito que as equipes de engenharia acabam subestimando a capacidade de um sistema que, por "natureza", condensa bastante conhecimento e poder computacional. Estranho mesmo seria se essa pseudo-vulnerabilidade não fosse encontrada. Confiar cegamente que um GET não escreve é o mesmo que acreditar em coelhinho da Páscoa.