xAI'nin yapay zeka sohbet botu Grok(Grok)'ta, kullanıcıların sohbet geçmişinin dışarı sızdırılabileceğine dair bir güvenlik açığı iddiası gündeme geldi.
Siber güvenlik şirketi Adversa AI(Adversa AI), 20'sinde (yerel saatle) yayımladığı yazıda Grok'un web sürümünün 'Kriptografik Bağlam Enjeksiyonu' (Cryptographic Context Injection) adı verilen bir saldırı türüne açık olduğunu duyurdu. Şirkete göre saldırganlar, sıradan bir web sayfasına şifrelenmiş kötü amaçlı komutlar ve şifre çözme ipuçları yerleştirebiliyor; Grok bu sayfayı özetlerken veya analiz ederken söz konusu komutları çalıştırabiliyor.
Adversa AI, yaptığı gösterimde kullanıcının adı, yaklaşık konumu, abonelik seviyesi ve sohbetteki tüm istemlerin (prompt) URL parametresi biçiminde dış sunuculara gönderilebildiğini öne sürdü. Aynı konuyu haberleştiren The Register(The Register), xAI'nin bu açığı HackerOne bug bounty programı üzerinden 3 Haziran'da (yerel saatle) bildirildiğini aktardı.
Adversa AI'ye göre xAI raporu doğruladı ancak somut bir çözüm takvimi paylaşmadı; şirket, 19'unda (yerel saatle) saldırının Grok üzerinde hâlâ tekrarlanabildiğini belirtti. xAI'nin konuya ilişkin bir yanıtı ya da sorunu giderip gidermediği şu ana kadar teyit edilmedi.
Yorum 0