AID-I-001.004
極高
Sandbox Network Egress Restrictions
沙箱其實已經擋掉了公開網際網路,所以整條通道就活在那個唯一還留在允許清單上的目的位址裡。做法是逐一列出程式碼執行沙箱可連的目的位址、連接埠與允許的操作,並把這套政策放在沙箱外部強制執行;容器只需要一條唯讀的套件取得路徑,不需要一個帶有寫入 API 的服務。
資安公司 Check Point Research 發現,ChatGPT 為了處理需要跑程式的問題,會建立「程式碼執行容器」;這些容器本身連不到公開網際網路,但全部都能連到同一台內部的 JFrog Artifactory(一種用來集中存放與發送軟體套件的服務),以便安裝 Python 與 npm 套件。問題在於,這台服務開放了「項目屬性」API,任何容器都能在同一個套件項目上寫入與讀取任意字串,等於把套件的中繼資料(metadata)變成一個不同帳號之間共用的信箱。在概念驗證(PoC)中,攻擊者的工作階段先把一項任務放進這個信箱,受害者的工作階段就在同一輪回答中執行它,讀取受害者已連接的 Gmail,再把資料送回去。