8位资深安全专家眼中的ChatGPT安全风险与趋势

谈思实验室 2023-03-25 17:55

点击上方蓝字谈思实验室

获取更多汽车网络安全资讯



3月14日,OpenAI公司再次发布了ChatGPT的升级版GPT-4,引起了行业巨大的关注。GPT-4不仅在此前纯文本输入基础上,增加了图像输入,而且在AI能力上也有了巨大提升,例如GPT-4通过模拟美国律师资格考试,分数在应试者的前10%以内;而GPT-3.5的得分仅在90%左右。就行业普遍关注的安全性问题,GPT-4也进行了相关的能力迭代,对类似“如何制造炸弹”这样的问题,GPT-4给出了“拒绝提供建议”的回答。据OpenAI公司介绍:与GPT-3.5相比,GPT-4对不合规提问请求的响应倾向降低了82%。


但研究人员在实际测试中发现,GPT-4仍然存在回答错误或违反法规的情况,并且会犯简单的推理错误,对明显的虚假性陈述过于轻信。而在通过GPT-4生成的程序代码中,安全人员仍然能够找到安全漏洞的存在。各种迹象表明,ChatGPT对网络安全领域的潜在影响尚难以定论,仍然需要进一步的观察和判断。


日前,国外专业媒体机构VentureBeat采访了8位资深的网络安全专家,听取他们对ChatGPT和类似AI工具应用安全性的预测。专家们普遍认为:尽管生成式AI技术会降低网络犯罪的进入门槛,升级企业现有的风险态势,但是并不会给企业带来新的安全威胁。通过配置具备AI知识素养的专职安全人员,企业可以有效应对ChatGPT应用中的安全挑战。


Acronis全球研究副总裁  Candid Wuest:


“虽然ChatGPT是功能强大的AI生成式工具模型,但这项技术不是独立的工具,也无法独立运行。它依赖用户输入,并受制于用来训练它的数据。比如说,该模型生成的钓鱼文本仍需要从邮件账户发送,并指向某个具体的目标网站。这些都是可以加以分析并帮助检测威胁的信息。


虽然ChatGPT也能够编写漏洞利用的代码和载荷,但目前的测试表明,其功能并不像最初设想的那么可怕,这些代码都是已经在互联网和暗网论坛上唾手可得。目前的威胁检测方法可以很容易检测到ChatGPT编写的恶意软件,只不过ChatGPT使它们更容易被没有经验的攻击者获取到。ChatGPT不是专门针对漏洞利用而设计的,它会降低网络犯罪分子的准入门槛,但不会为犯罪团伙带来全新的攻击方法。”


McAfee高级副总裁兼首席技术官 Steve Grobman:


“与任何新兴技术一样,ChatGPT的广泛应用也是机遇和挑战并存的,它可以被各种人员使用,企业组织和安全社区必须对其被利用的方式保持警惕和关注。ChatGPT具有的强大AI能力无疑会降低网络犯罪的准入门槛,使很多没有经验的攻击者也能够快速掌握复杂的攻击技术,甚至批量生成用于攻击的代码,并有效避开现有的安全防护措施。因为这些代码本身并无恶意,但却被攻击者用于投放危险内容,这也使得安全防护工作会变得更有挑战性。”


麦肯锡咨询业务合伙人 Justin Greis:


“与任何可能带来危害的新技术创新一样,企业组织在将ChatGPT应用于实际工作之前,必须落实好相关的安全护栏和保护措施,以保护这些工具不被恶意的滥用。在技术创新和恶意滥用之间始终需要有一条很微妙的道德界线。


目前,已经有许多例子表明,ChatGPT可以帮助恶意攻击者制作更具欺骗性的网络钓鱼邮件和恶意代码脚本,发动更具威胁的攻击,甚至可以帮助攻击者更准确地查询到用户的弱点和漏洞。企业组织需要研究部署合适的控制措施,来应对每一种可能的滥用场景。这其实就是网络安全的本质特点:攻防双方一直在动态变化的对抗博弈中发展与演进。”


SANS研究所高级研究员 David Hoelzer:


“ChatGPT已经风靡全球,但其对网络安全界的影响,我们的认知还处于起步阶段。ChatGPT标志着人类对AI技术的采用开始进入新时代,它提升了公众对AI安全性的关注。这对安全专业人员意味着什么?一方面,我们看到ChatGPT可用于发起更大规模的社会工程攻击,让缺乏经验的威胁分子能够迅速轻松地生成迷惑性骗局;另一方面,在开展相关的安全建设时,不能忽视ChatGPT。许多安全专业人员已经测试过ChatGPT,例如执行基本的安全检查任务、编写渗透测试方案、建立安全响应流程等,到目前为止,测试的结果喜忧参半。对于企业而言,应用ChatGPT等AI工具最大的安全挑战不在于这些工具本身,而是组织中是否有能够充分了解如何构建、使用和管理AI技术的专业安全人员。”


RSA首席信息安全官  Rob Hughes :


“与很多安全专家的担心不同,我并不认为企业应用ChatGPT会带来新的安全威胁。但是我认为,它给网络安全行业带来的最大影响是,将扩大、加快和助长现有的威胁后果,特别是对传统的网络钓鱼攻击,ChatGPT可以为攻击者提供更有迷惑性的钓鱼邮件,这是我们现在不常看到的。虽然攻击者现在还只是以离线方式利用ChatGPT,但他们早晚会结合互联网接入、自动化和AI来策划更高级钓鱼攻击或社会工程攻击,这只需要编写一段脚本就可以实现。如果攻击者通过自然语言机器人,使用分布式鱼叉网络钓鱼工具同时攻击数百个用户,安全团队将更难对付。”


Gartner分析师  Avivah Litan:


“在很多情况下,如果没有安全人员对ChatGPT的输出结果进行安全审核和验证,它造成的安全风险或许会比它给企业的帮助更要命。比如说,ChatGPT在自动化编写程序代码时,难免会存在一些安全漏洞,但却容易给企业造成一种虚假的安全感。同样,它还可能会疏忽要检测的网络钓鱼攻击,甚至会提供一些不正确或已经过时的威胁情报。


我们认为,在2023年将会看到更多由于ChatGPT应用不当导致的企业数据泄露或安全漏洞风险,为ChatGPT配置专职的安全管理人员是非常必要的。”


ESG高级副总裁、高级分析师 Doug Cahill:


“我认为,ChatGPT具有的强大能力,必将会成为攻、防双方的利器,可能的使用场景也非常多,包括攻击侦察、知识获取、最佳实践分享以及威胁情报等方面。虽然ChatGPT会被恶意攻击者不断利用,但不能因此否认这种技术创新的价值和正面的应用前景:它可以帮助企业安全团队成员之间更好的共享威胁情报以搜寻威胁,并及时更新防护规则和防御模型。需要反复强调的一点是,ChatGPT是一种辅助人的智能化工具,但它的本质不是要取代人,在各种威胁调查中仍然需要人来结合上下文进行更深入的分析。”


 毕马威网络安全服务负责人  Matt Miller


“组织在实际应用ChatGPT时,安全性将是重中之重。以下是帮助组织在2023年安全利用ChatGPT的几个建议:


•为ChatGPT和类似解决方案在企业环境中的安全使用设定预期。企业要制定可接受的使用政策,列出员工可以依赖的流程、用例和数据,并建立检查机制和验证机制;
•建立内部流程,充分考虑使用自动化解决方案的法规要求,尤其是在知识产权和个人隐私管理方面的要求;
•实施技术控制措施,注意测试代码安全性和扫描恶意载荷;确保ChatGPT生成的所有代码都接受标准审查、不能直接复制应用;以及配置互联网过滤,以便在员工违规访问使用时发出警报。”


源:安全牛




码上报名

2023第六届无人驾驶及智能驾舱中国峰会,5月11-12日,上海




码上报名

AutoSec 7周年年会暨中国汽车网络安全与数据安全合规峰会,5月11-12日,上海


更多文章

智能网联汽车信息安全综述

华为蔡建永:智能网联汽车的数字安全和功能安全挑战与思考

汽车数据合规要点

车载以太网技术发展与测试方法

车载以太网防火墙设计

SOA:整车架构下一代的升级方向

软件如何「吞噬」汽车?

汽车信息安全 TARA 分析方法实例简介

汽车FOTA信息安全规范及方法研究

联合国WP.29车辆网络安全法规正式发布

滴滴下架,我却看到数据安全的曙光

从特斯拉被约谈到车辆远程升级(OTA)技术的合规

如何通过CAN破解汽

会员权益: (点击可进入)谈思实验室VIP会员


END

微信入群

谈思实验室专注智能汽车信息安全、预期功能安全、自动驾驶、以太网等汽车创新技术,为汽车行业提供最优质的学习交流服务,并依托强大的产业及专家资源,致力于打造汽车产业一流高效的商务平台。

 

每年谈思实验室举办数十场线上线下品牌活动,拥有数十个智能汽车创新技术的精品专题社群,覆盖BMW、Daimler、PSA、Audi、Volvo、Nissan、广汽、一汽、上汽、蔚来等近百家国内国际领先的汽车厂商专家,已经服务上万名智能汽车行业上下游产业链从业者。专属社群有:信息安全功能安全自动驾驶TARA渗透测试SOTIFWP.29以太网物联网安全等,现专题社群仍然开放,入满即止。


扫描二维码添加微信,根据提示,可以进入有意向的专题交流群,享受最新资讯及与业内专家互动机会。


谈思实验室,为汽车科技赋能,推动产业创新发展!

谈思实验室 深入专注智能汽车网络安全与数据安全技术,专属汽车网络安全圈的头部学习交流平台和社区。平台定期会通过线上线下等形式进行一手干货内容输出,并依托丰富产业及专家资源,深化上下游供需对接,逐步壮大我国汽车安全文化及产业生态圈。
评论 (0)
  • 增加电池寿命的秘诀 1.新买的电车要先充满几次吗?把电车电池完全充满这个操作,在专业上叫锂电池化成,是电车在出厂之前激活电池的一道工序,车主完全没必要这样做。《汽车大数据应用研究报告》里明确指出充放电深度是表征电池健康度的重要参数,充放电深度增加,释放电量变大,使电池的健康度衰减非常明显。所以在日常用车的时候我们尽量把电池的电量维持在20%~80%之间,这样能显著提升电池的使用寿命。1. 电池寿命会受温度影响吗?锂电池的理想工作温度为25摄氏度,工作温度过高或者过低都会引发电
    四川英特丽科技有限公司 2023-06-08 10:42 184浏览
  • 半导体制冷片是电子器件中重要的辅助元件,用于控制器件的温度,从而保证器件的稳定性和可靠性。在半导体制冷片的制造过程中,半导体制冷片的基板材料选择是非常关键的,因为基板材料的性能会直接影响到制冷片的性能。同时作为精密制冷片新型技术,对陶瓷基板的要求也高于普通基板。1.外观要求:严格的铜面平整度,粗糙度要求控制在0.5um以内,铜面上不允许有凹坑、铜颗粒、氧化、任何形式的外观划伤等。2.尺寸要求:完成板厚控制公差在10-20um以内,而陶瓷板材的来料公差就有±30un公差,这就意味着需要挑选公差范围
    斯利通陶瓷电路板 2023-06-08 11:50 198浏览
  • 近年来,伴随着智慧化港口的大潮流,经纬恒润L4高级别智能驾驶业务产品也陆续扎根港口自动驾驶多个项目中,帮助港口实现无人水平运输自动化,达到降本增效的效果,助力客户实现智慧化绿色港口。   在整个港口水平运输场景中,经纬恒润提供了端到端的车、路、网、云、图全栈式自研解决方案,包含自动驾驶系统、路侧车路协同、基于5G网络的远程遥控驾驶、车队调度管理平台、数字孪生、仿真系统、高精地图等专业模块,组成了一套完整的智慧港口解决方案。本篇专门介绍其中的自动驾驶系统。  
    hirain 2023-06-09 11:29 189浏览
  • 在过去的20年,传感器厂商不断研究创新的测量原理和敏感材料,这些成果能让我们用到高集成、低成本的传感器,其中,最成功也是最具颠覆性的,无疑是MEMS技术在传感器制造中的应用。MEMS技术在传感器的大规模应用,让传感器的小型化、低功耗、智能化成为可能,从而推动了传感器在物联网、消费电子、汽车电子等领域的广泛应用,促进了数字经济的发展和智能时代的到来。可以说,在过去20年,MEMS颠覆和扩展了传感器。传感器专家网https://www.sensorexpert.com.cn专注于传感器技术领域,致力
    传感器专家网 2023-06-08 19:28 204浏览
  • 近日,一则长城汽车举报比亚迪的消息,瞬间刷爆了整个汽车圈,行业外对于这个事情多少有点懵,但业内对此却并不感到意外。如果说去年前年国内新能源汽车的“较量”,还是争夺入选资格的话,如今这种级别的“较量”,则进入了深层次的“叫阵厮杀”阶段。尤其是今年以来,伴随着各大头部新能源车企纷纷宣布降价售车,之前就已经熬不住的合资汽车,先行顶不住而宣布大力度降价,随后降价的浪潮开始席卷全行业,这给其他新能源车企也带来了巨大的压力。而在这种压力背后,行业共识也逐渐显现。油电同价背后的行业共识5月25日,比亚迪宋Pr
    刘旷 2023-06-08 10:04 252浏览
  • MSDS中干电池、铅酸蓄电池、锂电池正负极材料介绍191-0751-6775一、干电池干电池也叫锰锌电池,所谓干电池是相对于伏打电池而言,所谓锰锌是指其原材料。针对其它材料的干电池如氧化银电池,镍镉电池而言。锰锌电池的电压是15V。干电池是消耗化学原料产生电能的。它的电压不高,所能产生的持续电流不能超过1安培。锌锰干电池:正极材料:锰、石墨棒负极材料:锌镁锰干电池:正极材料:二氧化锰粉、氯化铵及碳黑组成的一个混合糊状物负极材料:镁筒锌空气电池:正极材料:用活性炭吸附空气中的氧或纯氧作为正极活性物
    陈丽莎 2023-06-09 16:43 150浏览
  • 最近在使用串口读一些数据,但是总会出现些发、送之间的冲突问题,为了弄清楚问题的所在,于是产生了想法,做了一个日志保存。[code]void Widget::SaveLogTxt(QString dat ){ QDateTime currenttime = QDateTime::currentDateTime(); QString strDate = currenttime.toString("yyyy/MM/dd"); QString strTime = currenttime
    E_ARM 2023-06-09 10:31 174浏览
  • 前段时间出了接近一个月的差,没来得及及更新试用报告,有点不好意思,今天抽空过来写一下自己的看书的心得以及对于整个书籍的一些认知和看法,希望对大家能够有一定的帮助,也希望可以和大家一起探讨进步。以前自己都是使用的Altium Designer做开发设计的,大学的时候就开始接触,作为个人爱好延续至今,对于PADS也是有所耳闻,只是一直没有机会来了解,根据我个人的经验来看,按照以前使用Altium 的经验来说,PADS设计指南 无论说是从流程步骤上以及类容的细致程度上都还是很不错的,从设计流程、原理图
    君莫笑啊 2023-06-08 11:21 216浏览
  • 是日高考,祝各位考生如愿。据前瞻产业研究统计数据显示,2022年中国共有相关传感器产业链企业50664家,中国智能传感器行业企业共有16875家。其中,直接从事传感器生产制造研发的企业仅有不到2000家,这里面大部分都是小微企业。据传感器专家网统计,目前,整个中国股市,仅有约64家国产传感器概念企业上市,总市值超1万亿元。其中,仅2022年以来,就有14家传感器企业上市,中国传感产业风起云涌。传感器专家网https://www.sensorexpert.com.cn专注于传感器技术领域,致力于对
    传感器专家网 2023-06-07 20:00 220浏览
  • 低温型产品概述:霍尔效应测试仪由电磁铁、电磁铁电源、高精度恒流源、高精度电压表、霍尔效应样品支架、标准样品、高低温杜瓦,控温仪,系统软件组成。为本仪器系统专门研制的JH10效应仪将恒流源,六位半微伏表及霍尔测量复杂的切换继电器——开关组装成一体,大大减化了实验的连线与操作。JH10可单独做恒流源、微伏表使用。用途:用于测量半导体材料的载流子浓度、迁移率、电阻率、霍尔系数等重要参数,而这些参数是了解半导体材料电学特性必须预先掌控的,因此霍尔效应测试系统是理解和研究半导体器件和半导体材料电学特性必*
    锦正茂科技 2023-06-09 13:16 138浏览
  • 近期有点全身心投入到了嵌入式驱动的开发意思了,起早贪黑的学习。不过也是,人生的路都是在不断地学习中度过的。对于干了几年的硬件工程师而言,不说硬件是不是很牛了,就是想换换脑子,整天三极管、电阻、电容的,确实让人乏味。思来想去,硬件是软件的基座,驱动是软件沟通硬件的桥梁。倒不如自己整点知识,也方便自己以后调试硬件不是,再说了从软件角度去理解硬件思维,会有很多不同的收获不是。 奋战了一个月,倒是把驱动的基本框架了解七七八八了,兴致使然,图像采集感觉还不错,公司有产品当开发板,也是省下了大部分的学
    二月半 2023-06-08 12:09 692浏览
  • 苹果如何重新定义AR?在如今以智能手机为主的消费电子市场下行阶段,市场急需开辟一个新的领域带来新的增长点,以往被寄予厚望的VR/AR等头显设备在经历了数年发展后,依旧难堪大任,业界都把希望寄托在苹果身上。简单来说,Vision Pro本质上其实还是VR设备,不过所有操作界面可以结合头显摄像头捕捉的外界环境,在头显内部显示出来,即一款数字内容无缝融入真实世界的VR显示设备。同时Vision Pro的操作方式无需手柄,完全通过眼睛、双手和语音,通过苹果为Vision Pro打造的空间操作系统Visi
    华秋商城 2023-06-08 10:32 150浏览
  • 电源适配器CE认证标准测试项目,电子产品现在用的是相当的广,常见的产品就一大堆,比如说手机电脑等都会使用到电源适配器。电源适配器适用范围很广,不仅在移动设备端,在其它领域也会应用到。电源适配器CE认证,一般会做CE认证中的低电压指令LVD和电磁兼容指令EMC,欧洲能效认证ERP,RoHS等。下面具体来看看认证这么做吧。电源适配器为什么要做CE认证?CE认证制度下的LVD低电压指令涵盖了交流50V-1000V,直流75V-1500V的所有带电产品,EMC指令涵盖了所有有电路板产生电磁辐射的带电产品
    陈丽莎 2023-06-08 14:09 239浏览
  • CS5466支持dsc1.1/12a压缩视频传输,是一款Type-C转HDMI8K30HZ或者4K144HZ方案芯片,Type-C/DP1.4转HDMI2.1的显示协议转换芯片, 内部集成了PD3.0及DSC decoder.CS5466电路原理图参考:CS5466芯片产品参数特性:1. Type-C/DP(2lanes)to HDMI2.1 8K30或者4K144产品。2. 支持HDMI2.1 FRL。3. 集成DSC1.2a decoder。4. DSC支持RGB, YCbCr4:4:4,
    QQ1540182856 2023-06-09 09:52 177浏览
我要评论
0
0
点击右上角,分享到朋友圈 我知道啦
请使用浏览器分享功能 我知道啦