OpenAI 曝新漏洞,一个手机号可以批量注册账号!

注册过ChatGPT API的朋友知道,新注册的用户,OpenAI免费赠送了5美元的使用额度。

一个账号5美元,100个账号可就是500美元啊,可以用很久了!

于是,有人就打起了坏主意,能不能找到OpenAI的bug,然后可以批量注册账号,薅OpenAI的羊毛呢!

最近看到一篇国外的文章,有安全团队发现了OpenAI的一个漏洞,基于这个漏洞,攻击者可以无限白嫖ChatGPT的免费额度,只要一个手机号就能注册很多账号。

漏洞详情

在讲述如何利用这个漏洞之前,让我先介绍一下ChatGPT的大致注册过程:

  1. 注册一个电子邮件

  2. 点击电子邮件激活链接

  3. 输入电话号码

  4. 输入通过短信接收到的验证代码

其中,电子邮件和电话号码都必须是唯一的,否则用户将被告知该账户已经存在,而且不会获得免费赠送的5美元资源。

绕过验证

了解了这个过程之后,来深入研究一下OpenAI的注册过程中的API。

在使用Burp代理拦截流量后,注意以下请求:

这个安全团队最初的想法是对手机号略微修改一下,让它看起来像是一个新的号码,比如添加国家代码(00351):

来看服务器的响应:

看起来服务器并没有识别出来这点小伎俩,按照这个思路,我们还可以继续在手机号前面添加0,来创建更多的手机号的变种。

然而,零的数量可能是有限的,不可能无限制加啊,还有什么办法可以搞到更多账号呢?

这就该开源工具REcollapse派上用场了。这个工具可以用来进行输入Fuzz、绕过验证、发现Web应用程序和API中的问题。

经过一些初步测试,还真给他们发现了问题。在某些非ASCII字节上使用Unicode编码后,就能绕过手机号检查的逻辑,比如:

因为手机号前面添加了0或者非ASCII字符,OpenAI服务器收到后在检查是否有相同手机号的时候把它们当成了不同的手机号,而到后续要发送验证码的环节后,OpenAI又会清除前缀零和不需要的字节,以便能发送验证码。

这样的设计可能会导致大量甚至无限的不同值(例如,0123、00123、12\u000a3、001\u000a\u000b2\u000b3等)被视为唯一标识符,在使用时折叠为一个值(123),从而完全绕过初始验证机制。

想要解决这个问题,可以在处理手机号这个字段之前进行一个预处理,将其标准化,以便在后续的模块使用时保障它是相同的手机号字符串。

漏洞披露

安全团队将该漏洞反馈给OpenAI后,收到了OpenAI的反馈:

再次感谢您提供详细的报告。我们已验证了这个发现并修复了问题。

我们感谢您向我们报告此事,并遵守OpenAI的协调漏洞披露政策 (https://openai.com/policies/coordinated-vulnerability-disclosure-policy)。

下面是整个事件的时间轴:

  • 2022年12月2日 - 向OpenAI发送报告

  • 2022年12月6日 - OpenAI回复称正在调查此问题

  • 2023年2月28日 - 我们请求有关此问题的更新

  • 2023年3月1日 - OpenAI回复称问题已解决

  • 2023年5月4日 - 全面披露

这个漏洞如今既然已经公开了,OpenAI自然是已经修复好了,看到标题点进来以为有羊毛可薅的朋友们想法可就落空了!

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.rhkb.cn/news/4097.html

如若内容造成侵权/违法违规/事实不符,请联系长河编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

啊啊啊小红书爆款标题技巧被我找到了!

我通过平日里对小红书的了解和积累,再加上这一阵子对小红书爆款笔记的研究,终于在这么多笔记当中发现了小红书爆款笔记标题的撰写规律! 我们在撰写小红书的时候恨不得篇篇都是爆文,那么今天就来讲一下小红书那些爆款笔记标题的撰写…

5.3 10篇美食类小红书爆文拆解【玩赚小红书】

案例一:金牌保姆分享12个万能做饭小技巧 ​ 标题: 万能做饭小技巧这个词可以看的出这个方法都是偏向技巧类,对于人人都有做饭的需求来说,也忍不住让人想看看到底是什么内容。“金牌保姆”四个字可谓是将“万能”这2个字完美诠释&…

从1000篇热门笔记,看小红书的种草趋势

2022年的双11即将落下帷幕,小红书在大促前后为各大品牌的推广营销提供了丰沃的土壤,通过新红的[种草流量大盘]能看到,9月底、10月初开始,平台的种草笔记数量相比之前呈现增长的势头。 种草笔记:笔记的标题或内容中提及…

小红书爆文怎么打造?今天让我们一起来看看吧

小红书以其巨大的流量和忠实细分的受众群体,逐渐成为大家喜睐的软文投放平台,但是小红书爆文怎么打造?今天就为大家系统地介绍一下。 小红书爆文怎么打造?我们可以从封面样式、选题、标题、内容、配图几方面进行综合考量。 一、封…

小红书app引流脚本详细教程

大家好,我是你们的甜甜今天这个文章为大家分享一下小红薯引流脚详细教程 代码为大家分享一部分 If state Then If FindColorEx(创建角色, 0) Then Exit Function End If End If 第一步我们这里运行环境为安卓手…

【ChatGPT进阶】如何使用ChatGPT做小红书?

小红书是一个非常不错的做副业的渠道,因为它真的能够让你赚到钱,门槛不是太高,用户付费意识强。 如何通过小红书赚钱? 和品牌合作,也就是接广告。这需要你有一定的粉丝量和影响力,才能吸引品牌方的注意。 …

ChatGPT专业应用:小红书标题生成

正文共 404 字,阅读大约需要 2 分钟 品牌运营/小红书博主必备技巧,您将在2分钟后获得以下超能力: 自动生成小红书标题 Beezy评级 :B级 *经过简单的寻找, 大部分人能立刻掌握。主要节省时间。 推荐人 | Alice 编辑者 …

小红书文案怎么写才能吸引用户,品牌写文技巧

在小红书平台,文案是笔记非常重要的一环,那么文案怎么写才能吸引人呢?下面就让我们来聊一聊小红书文案写作的一些技巧,希望可以对大家有所帮助。 一、 标题 一个好的标题是非常重要的,这相当于是一篇笔记的门面,决定着…

小红书数据分析:如何用ChatGPT输出爆文笔记

ChatGPT的热度依旧不减,随着技术升级,越来越多更高级的玩法被发掘。今天我们就来聊聊,如何用ChatGPT写出小红书风格的文章。 首先,小红书笔记制作分为两个步骤: 1、找选题 2、写小红书风格的笔记 我们用例子说话&a…

【ChatGPT】由ChatGPT自己回答ChatGPT的基本原理

1. chatgpt简介 下面这段来自chatgpt的回答: ChatGPT是基于深度学习的自然语言处理模型,具体来说,它是一个预训练的神经网络模型,使用了Transformer架构和自回归语言建模技术。 训练ChatGPT的过程分为两个主要阶段: …

用chatGPT打造你的专属面试题库

go面试题库包含了go应聘者分享的他们在各个公司面试题,共分为有九大题型,超过六千道题目(暂无答案,可以使用chatGPT自动作答),超过百家公司(由于敏感,去掉了公司信息),面试题库管理界面主要有以下功能&…

盘点几道Python面试题【ChatGPT作答】

点击上方“Python爬虫与数据挖掘”,进行关注 回复“书籍”即可获赠Python从入门到进阶共10本电子书 今 日 鸡 汤 风吹仙袂飘飖举,犹似霓裳羽衣舞。 大家好,我是皮皮。 一、前言 前几天在Python白银交流群看到了几道Python基础题目&#xff0c…

ChatGPT的提示的一些高级知识

作为一个大型语言模型(LLM)接口,ChatGPT有令人印象深刻的潜力,但是真正能否用好取决与我们的提示(Prompt ),一个好的提示可以让ChatGPT晋升到一个更好的层次。 在这篇文章中,我们将介绍关于提示的一些高级…

chatGPT整理的前端面试题目(一)

1.HTML 部分 ​ 1.1HTML基础知识点 Html5 与 html4的区别&#xff1a; html5新增语义化标签&#xff0c;如<header> <nav>等 Html5新增表单控件&#xff0c;如<input type"date"> <input type"color">等 Html5新增多媒体标签&…

ChatGPT既然这么火,有没有弊端呢?

介绍 在现代社会中&#xff0c;人们越来越依赖技术来解决问题。聊天机器人是一种最新的技术趋势&#xff0c;这种技术可以为人们带来很多便利。而ChatGPT聊天机器人则是其中的一种&#xff0c;它使用了大型的语言模型GPT&#xff08;Generative Pre-trained Transformer&#…

ChatGPT爆火背后的真相:学编程已经成为必选项

这一阵最热门的话题&#xff0c;莫过于人工智能新选手——ChatGPT&#xff0c;在推出后只用了两个月就积累了1亿用户&#xff01;它的出现在科技圈掀起了一阵“惊涛骇浪”&#xff0c;有人称ChatGPT的意义&#xff0c;堪比当年蒸汽机的出现&#xff0c;它足以爆发新一轮的“工业…

吴恩达ChatGPT课爆火

点上方计算机视觉联盟获取更多干货 没想到时至今日&#xff0c;ChatGPT竟还会犯低级错误&#xff1f; 吴恩达大神最新开课就指出来了&#xff1a; ChatGPT不会反转单词&#xff01; 比如让它反转下lollipop这个词&#xff0c;输出是pilollol&#xff0c;完全混乱。 哦豁&#…

ChatGPT 爆火,社交应用如何 Get 新技能

风浪越大&#xff0c;鱼越贵。关注【融云全球互联网通信云】了解更多 现在&#xff0c;最大的浪无疑属于 ChatGPT&#xff0c;一款以对话方式进行交互的语言模型。 通过创新业务打下江山的商业传奇们&#xff0c;都怕跟丢了这波浪潮而成为“上一代人”。所以&#xff0c;我们…

什么是让ChatGPT爆火的大语言模型(LLM)

什么是让ChatGPT爆火的大语言模型(LLM) 更多精彩内容: https://www.nvidia.cn/gtc-global/?ncidref-dev-876561 文章目录 什么是让ChatGPT爆火的大语言模型(LLM)大型语言模型有什么用&#xff1f;大型语言模型如何工作&#xff1f;大型语言模型的热门应用在哪里可以找到大型语…

chat GPT已注册,还有40卢比

打开官网&#xff0c;注册chat GptopenAI 国外电话验证sms 真不错