人工智慧聊天機器人「Grok」被爆出存在資安漏洞,恐讓使用者的對話紀錄外洩至外部伺服器,且測試顯示攻擊手法目前仍可重現,引發外界關注。
根據資安業者Adversa AI於20日發布的報告,Grok網頁版聊天功能存在「加密上下文注入」(Cryptographic Context Injection)攻擊漏洞。報告指出,攻擊者可在一般網頁中植入經加密處理的惡意指令與解密線索,當Grok對該網頁進行摘要或分析時,便可能被誘導執行這些指令。
Adversa AI在示範中表示,使用者的姓名、大致所在位置、訂閱等級,以及對話中輸入的完整提示詞,都可能以網址參數形式被傳送至外部伺服器。同樣報導此事的The Register指出,xAI早在6月3日便已透過HackerOne漏洞獎勵計畫等管道獲得相關通報。
Adversa AI表示,xAI雖已確認收到通報,但並未提出具體的修補時程;截至8月19日,該攻擊手法仍可在Grok上重現。xAI方面目前尚未證實是否已完成修正,也未對相關指控做出回應。
留言 0