OpenAI 3月20日 ChatGPT 停機與資料外洩分析

TL;DR

OpenAI 因發現開源函式庫中的一個錯誤而於 2023 年 3 月 20 日將 ChatGPT 下線,該錯誤允許部分使用者看到其他活躍使用者的聊天標題以及新對話的第一則訊息。此外,該錯誤在特定的九小時窗口內,暴露了約 1.2% 活躍的 ChatGPT Plus 訂閱者的付款相關資訊。

根本原因:開源函式庫錯誤

ChatGPT 被下線以修復開源函式庫中的錯誤。此錯誤導致資料外洩,活躍使用者可以看到另一位活躍使用者的聊天標題。在某些情況下,如果雙方同時活躍,其他活躍使用者還能看到新建立對話的第一則訊息。

OpenAI 已經修補此錯誤並恢復服務,包括聊天記錄功能,儘管有幾小時的記錄遺失。

ChatGPT Plus 付款資訊外洩

調查顯示,同一個函式庫錯誤導致在 3 月 20 日(星期一)太平洋時間上午 1 點至 10 點的九小時窗口內,約 1.2% 的活躍 ChatGPT Plus 訂閱者的付款相關資訊被意外顯示給其他使用者。

暴露的資料項目

對受影響的使用者而言,以下資訊可能被其他活躍使用者看到:

  • 名字與姓氏
  • 電子郵件地址
  • 付款地址
  • 信用卡類型
  • 信用卡號碼的最後四位數
  • 信用卡到期日

OpenAI 明確表示,完整的信用卡號碼在任何時候都未被外洩。

存取向量

此付款資訊可能被外洩的主要方式有兩種:

  1. 訂閱確認電子郵件: 3 月 20 日太平洋時間上午 1 點至 10 點之間產生的部分確認郵件被寄送給錯誤的使用者,郵件中包含了另一位使用者的信用卡類型與最後四位數。
  2. 帳戶管理介面: 在同一時間窗口內,使用者點選「My account」再點「Manage my subscription」時,可能會看到另一位活躍的 ChatGPT Plus 訂閱者的付款細節。

緩解措施與使用者通知

OpenAI 已聯繫所有可能其付款資訊被外洩的受影響使用者。公司表示,在修補後他們有信心不會再對使用者資料構成持續風險。

"OpenAI 的每一位成員都致力於保護使用者隱私與資料安全。這是我們極為認真對待的責任。遺憾的是,本週我們未能達到這項承諾,也未符合使用者的期待。"

OpenAI 向使用者與社群致歉,以重建信任。

Sources