OpenAI 3월 20일 ChatGPT 중단 및 데이터 노출 분석

TL;DR

OpenAI는 2023년 3월 20일, 오픈소스 라이브러리의 버그가 발견된 후 ChatGPT 서비스를 중단했습니다. 이 버그로 인해 일부 사용자는 다른 활성 사용자의 채팅 제목과 새 대화의 첫 번째 메시지를 볼 수 있었습니다. 또한, 이 버그는 특정 9시간 동안 활성 ChatGPT Plus 구독자 약 1.2%의 결제 관련 정보를 노출시켰습니다.

근본 원인: 오픈소스 라이브러리 버그

ChatGPT는 오픈소스 라이브러리의 버그를 해결하기 위해 일시 중단되었습니다. 이 버그는 데이터 유출을 일으켜, 활성 사용자가 다른 활성 사용자의 채팅 기록 제목을 볼 수 있게 했습니다. 경우에 따라, 두 사용자가 동시에 활성 상태였을 경우 새로 만든 대화의 첫 번째 메시지도 다른 활성 사용자에게 표시되었습니다.

OpenAI는 이후 해당 버그를 패치하고 채팅 기록 기능을 포함한 서비스를 복구했지만, 몇 시간 분의 기록은 손실되었습니다.

ChatGPT Plus 결제 정보 노출

조사 결과, 동일한 라이브러리 버그로 인해 2023년 3월 20일 월요일 태평양 표준시 기준 오전 1시부터 오전 10시까지 9시간 동안 활성 상태였던 ChatGPT Plus 구독자 중 1.2%의 결제 관련 정보가 의도치 않게 노출된 것으로 밝혀졌습니다.

노출된 데이터 항목

  • 이름 및 성
  • 이메일 주소
  • 결제 주소
  • 신용카드 종류
  • 신용카드 번호 마지막 네 자리
  • 신용카드 만료일

OpenAI는 전체 신용카드 번호는 어떠한 경우에도 노출되지 않았다고 명시했습니다.

접근 경로

이 결제 정보가 노출될 수 있었던 주요 경로는 두 가지였습니다:

  1. 구독 확인 이메일: 3월 20일 태평양 표준시 기준 오전 1시부터 오전 10시 사이에 생성된 일부 확인 이메일이 잘못된 사용자에게 전송되었습니다. 이 이메일에는 다른 사용자의 신용카드 종류와 마지막 네 자리 번호가 포함되어 있었습니다.
  2. 계정 관리 인터페이스: 3월 20일 태평양 표준시 기준 오전 1시부터 오전 10시 사이에 사용자가 “My account”(내 계정) → “Manage my subscription”(구독 관리)를 클릭하면 다른 활성 ChatGPT Plus 구독자의 결제 상세 정보를 볼 수 있었을 가능성이 있습니다.

완화 조치 및 사용자 알림

OpenAI는 결제 정보가 노출되었을 가능성이 있는 모든 영향을 받은 사용자에게 연락하여 알렸습니다. 회사는 패치 이후 사용자 데이터에 대한 지속적인 위험이 없다고 확신한다고 밝혔습니다.

"OpenAI의 모든 구성원은 사용자의 프라이버시를 보호하고 데이터를 안전하게 유지하기 위해 최선을 다하고 있습니다. 이는 우리가 매우 진지하게 받아들이는 책임입니다. 안타깝게도 이번 주에 우리는 그 약속과 사용자 기대에 미치지 못했습니다."

OpenAI는 신뢰를 회복하기 위해 사용자와 커뮤니티에 사과했습니다.

Sources