AI News HubLIVE
站内改写2 分钟阅读

拒绝向AI霸主低头:GPT聊天服务真的会提高威胁等级吗?

安全研究人员cR0w认为,ChatGPT等GPT聊天服务并不会显著提高组织的网络威胁等级。威胁三要素——动机、机会、能力——并没有因这类工具而根本改变;真正的问题仍是基础安全不足。与其陷入恐慌和炒作,不如重新审视威胁模型。

来源Hacker News AI作者: speckx

安全研究人员cR0w在2023年1月发文,对安全圈内围绕ChatGPT等GPT聊天服务的恐慌情绪提出反驳。他认为,一看到新技术就条件反射式地提升防御等级,这种态度要么源于无知,要么源于傲慢,要么是出于利益驱动的“趁火打劫”。用他的话来说,这是“换汤不换药的老式信息安全”。

为了把讨论拉回正轨,作者先给出基本概念:威胁由动机、机会和能力三要素构成,风险则由威胁事件的发生可能性和影响严重性决定。任一威胁要素上升,都会推动一个或两个风险要素上升,进而抬高整体风险水平。

从动机来看,除非组织直接参与某个GPT聊天服务的开发、运营、采购或获取,否则很难解释为什么这种服务的出现会让攻击者对该组织的动机显著增强。即便组织确实涉及其中,这种动机上升也和任何拥有价值新技术的组织没什么两样。

在机会方面,作者认为GPT聊天服务并没有比成熟的OSINT(开源情报)提供更多攻击机会。机会原本就存在,攻击者能不能发现并利用,取决于自身能力。

对于外界最关心的“能力提升”问题,作者引用了The Grugq在2023年1月9日的评论:CheckPoint声称ChatGPT会让不擅长写代码的网络罪犯“如虎添翼”,但这个担忧并不成立,因为网络罪犯的日常大部分是繁琐杂务——注册域名、维护基础设施、更新网站内容、测试勉强能用的软件、监控系统状态,还要留意自己的钓鱼活动有没有登上“最尴尬网络钓鱼”榜单。真正获取和使用恶意软件只是很小一部分工作。作者补充说,GPT聊天服务能改进恶意代码,但同样的帮助早已可以通过网上求助、外包、购买现成服务或使用GitHub Copilot等工具获得。因此,把GPT聊天服务说成是普通攻击者的“升级外挂”,并不符合现实。

作者也勉强承认一个例外:GPT聊天服务可能降低了针对中小企业的攻击门槛。过去中小企业常觉得自己不是国家背景攻击者的目标,但现在仍有人认为对手的高超TTP会让自己难以招架。可事实上,我们在基础安全上还有很长的路要走。无论是否被针对,任何规模的组织都可能遭到攻击,WannaCry、NotPetya以及持续蔓延的机会主义勒索软件已经证明了这一点。如果GPT聊天服务能让更多组织意识到自己可能成为目标,并开始落实基础安全措施,那当然是好事,但应尽量减少不必要的恐惧、不确定性和怀疑(FUD)。

作者还批评了安全行业中的两类人。一类是用“脚本小子”这类轻蔑词汇构建威胁模型的人。他直言,这种傲慢既容易导致难堪的安全事件,也低估了攻击者——毕竟2023年所有潜在攻击者都能访问互联网。另一类是“行业掠夺者”:每当新技术出现,政客、执法机构、厂商、顾问甚至组织内部员工都会借机贩卖“天要塌了”的恐慌,然后兜售自己的解决方案。

最后作者总结说,GPT聊天服务确实是颠覆性技术,会有许多有趣的应用。但如果它的出现让你大幅修改威胁模型,那可能说明你原本的威胁建模方式出了问题。重新审视威胁模型,无论如何都是好事。