AI News HubLIVE
站內改寫2 分鐘閱讀

拒絕向AI霸主低頭:GPT聊天服務真的會提高威脅等級嗎?

安全研究人員cR0w認為,ChatGPT等GPT聊天服務並不會顯著提高組織的網路威脅等級。威脅三要素——動機、機會、能力——並沒有因這類工具而根本改變;真正的問題仍是基礎安全不足。與其陷入恐慌和炒作,不如重新審視威脅模型。

來源Hacker News AI作者: speckx

安全研究人員cR0w在2023年1月發文,對安全圈內圍繞ChatGPT等GPT聊天服務的恐慌情緒提出反駁。他認為,一看到新技術就條件反射式地提升防禦等級,這種態度要麼源於無知,要麼源於傲慢,要麼是出於利益驅動的“趁火打劫”。用他的話來說,這是“換湯不換藥的老式資訊安全”。

為了把討論拉回正軌,作者先給出基本概念:威脅由動機、機會和能力三要素構成,風險則由威脅事件的發生可能性和影響嚴重性決定。任一威脅要素上升,都會推動一個或兩個風險要素上升,進而抬高整體風險水平。

從動機來看,除非組織直接參與某個GPT聊天服務的開發、運營、採購或獲取,否則很難解釋為什麼這種服務的出現會讓攻擊者對該組織的動機顯著增強。即便組織確實涉及其中,這種動機上升也和任何擁有價值新技術的組織沒什麼兩樣。

在機會方面,作者認為GPT聊天服務並沒有比成熟的OSINT(開源情報)提供更多攻擊機會。機會原本就存在,攻擊者能不能發現並利用,取決於自身能力。

對於外界最關心的“能力提升”問題,作者引用了The Grugq在2023年1月9日的評論:CheckPoint聲稱ChatGPT會讓不擅長寫程式碼的網路罪犯“如虎添翼”,但這個擔憂並不成立,因為網路罪犯的日常大部分是繁瑣雜務——註冊域名、維護基礎設施、更新網站內容、測試勉強能用的軟體、監控系統狀態,還要留意自己的釣魚活動有沒有登上“最尷尬網路釣魚”榜單。真正獲取和使用惡意軟體只是很小一部分工作。作者補充說,GPT聊天服務能改進惡意程式碼,但同樣的幫助早已可以透過網上求助、外包、購買現成服務或使用GitHub Copilot等工具獲得。因此,把GPT聊天服務說成是普通攻擊者的“升級外掛”,並不符合現實。

作者也勉強承認一個例外:GPT聊天服務可能降低了針對中小企業的攻擊門檻。過去中小企業常覺得自己不是國家背景攻擊者的目標,但現在仍有人認為對手的高超TTP會讓自己難以招架。可事實上,我們在基礎安全上還有很長的路要走。無論是否被針對,任何規模的組織都可能遭到攻擊,WannaCry、NotPetya以及持續蔓延的機會主義勒索軟體已經證明了這一點。如果GPT聊天服務能讓更多組織意識到自己可能成為目標,並開始落實基礎安全措施,那當然是好事,但應儘量減少不必要的恐懼、不確定性和懷疑(FUD)。

作者還批評了安全行業中的兩類人。一類是用“指令碼小子”這類輕蔑詞彙構建威脅模型的人。他直言,這種傲慢既容易導致難堪的安全事件,也低估了攻擊者——畢竟2023年所有潛在攻擊者都能訪問網際網路。另一類是“行業掠奪者”:每當新技術出現,政客、執法機構、廠商、顧問甚至組織內部員工都會藉機販賣“天要塌了”的恐慌,然後兜售自己的解決方案。

最後作者總結說,GPT聊天服務確實是顛覆性技術,會有許多有趣的應用。但如果它的出現讓你大幅修改威脅模型,那可能說明你原本的威脅建模方式出了問題。重新審視威脅模型,無論如何都是好事。