OpenAI fixt kwetsbaarheid in Mac-app ChatGPT die gesprekken plaintext opsloeg

OpenAI heeft een update uitgebracht voor de ChatGPT-app voor macOS die gesprekken versleutelt. De app sloeg gesprekken in plaintext op in een map, waar andere apps die gesprekken vervolgens konden en mochten uitlezen.

The Verge bevestigt dat de update de kwetsbaarheid verhelpt. Een ontwikkelaar kwam erachter toen hij zich afvroeg waarop de ChatGPT-app niet aan sandboxing doet, de techniek om de data van een app af te schermen van de rest van het besturingssysteem. Dat is verplicht voor apps in de Mac App Store, maar niet voor apps die door gebruikers van websites van ontwikkelaars gehaald worden. De ontwikkelaar maakte een app ChatGPTStealer die de gesprekken uitleest.

De ChatGPT-gesprekken waren daardoor voor andere apps op te vragen zonder de gebruiker om toestemming te hoeven vragen, iets wat bij veel data wel gebeurt. Het is niet duidelijk waarom OpenAI de sandbox-functie niet gebruikt in macOS. Het is onbekend hoe de app de gesprekken nu versleutelt.

ChatGPTStealer voor macOS. Bron: Pvieito
ChatGPTStealer voor macOS. Bron: Pvieito

Door Arnoud Wokke

Redacteur Tweakers

04-07-2024 • 13:36

22

Reacties (22)

22
22
7
1
0
10
Wijzig sortering
Hoewel het geen veilige opzet is, is de plain text altijd nog in afgesloten mappen opgeslagen en hebben andere applicaties alleen toegang nadat dit expliciet is gegeven. In de werkelijkheid een wat kleiner risico dus.
In macOS kan toch gewoon bij de app directories, daar zit standaard toch geen uitgebreid privilegesysteem op? (Of ik ben niet geïnformeerd?)
Er is wel een toestemmingsvraag voor apps in de mappen Downloads, Documenten en Externe volumes volgens mij, althans: ik krijg wel eens die vraag of app X toegang mag tot die mappen.
Mogen we in NL al die app gebruiken? krijg nog steeds geen popup om hem te downloaden
Van de website:
The desktop app is only available for macOS 14+ with Apple Silicon (M1 or better). Coming to Windows later this year.
Misschien is dat de reden?
Zeker, is al een aantal downloaden* te downloaden

Edit: maanden*

[Reactie gewijzigd door evers97 op 22 juli 2024 13:20]

Zeker, is al een aantal downloaden te downloaden
Maar de vraag is of ie ook al een aantal jaren te jaren is. ;)
Toegang was eerst geweigerd, opeens werkt het wel! gewoon proberen dus haha

Ik gebruikte tot nu MacGPT, werkt ook wel lekker op MAcOS

[Reactie gewijzigd door Ruvetuve op 22 juli 2024 13:20]

Ik ook nog steeds, maar de officiële app ziet er wel goed uit; ga ik wel even proberen nu!
ah, ik heb inderdaad een nieuwe versie moeten downloaden, de huidige die ik geinstalleerd had weigerde nog steeds
Ik heb hem zelf al een aantal weken draaien, het gaat wel om een teams-account.
Niet veilig?
Plain text op je eigen pc in je eigen mappen. Daar is niets mee mis. Het zijn andere apps die zich misdragen wat dit "onveilig" maakt. Nu wordt die chat ge-encrypt wat juist veel irritanter is. Maar leuk dat bedrijven panisch reageren op bugs die geen bugs zijn.... Zucht...
Euhm nee, dat hoort gewoon goed beveiligd opgeslagen te worden. Je wil net niet dat andere apps aan die data kunnen.
Nee, daar zijn andere mechanisme voor.

Zeker op apple (zoals de app sandbox). Lokale data moet je gewoon kunnen lezen. Nou zijn er soms wel is wat aparte uitzonderingssituaties waar je nog een laagje extra beveiliging wil (denk aan wachtwoorden, bankgegevens, ...) maar niet een chat geschiedenis. Ik ken zo een paar andere chat programma's die al decennia gewoon plain text opslaan en daar nog nooit ook maar iets van problemen mee hebben gehad. Veel andere apps, ook je chrome-based browser, slaat ook veel informatie in plaintext op. Kijk maar is in: /home/<username>/.config/google-chrome/Default Heb je daar klachten over? Ook als je weet dat het "History" sqlite bestand in die map je browser geschiedenis is (bekijk de tabel "urls" maar is, en de tabel "keyword_search_terms" heeft al je zoekopdrachten). Lijkt me een enorm tikkie gevoeliger dan een OpenAI chat geschiedenis en dit is niet ge-encrypt.

[Reactie gewijzigd door markg85 op 22 juli 2024 13:20]

denk aan wachtwoorden, bankgegevens, ...) maar niet een chat geschiedenis
Jij misschien niet, vele anderen wel. En je moet je afvragen wat je aan die plain tekst bestanden hebt?! Een export maken vanuit de app als je de inhoud elders wil gebruiken. Opgelost.
Jij heb liever een extra feature dan simpelweg transparantie. Je heb liever encrypted bestanden die. in het vervelendste geval, ineens achter een betaalde feature verdwijnen om te unlocken. Zou niet de app zijn die na een tijdje wat features gaat beperken en er een verdien model achter hangen. Ik kan er niet bij dat mensen dit willen, encrypted bestanden op je eigen lokale schijf van je eigen chats... |:(
Ik ga liever voor veiligheid en privacy. Er is echt nog nooit een app geweest die zonder communicatie bij mij de boel achter een betaalmuur heeft gezet. Als je als developer netjes zorgt dat je een export van jouw data mag maken is er toch niets aan de hand?
Met transparantie heeft dit overigens helemaal niets te maken. In een wereld waar jouw data veel geld waard is, iedereen probeert te zorgen dat er niet onveilig gecommuniceerd wordt, wil jij de boel als plaintext op slaan... 8)7
En chrome is geen probleem voor je? Die heeft zo ongeveer alle data in plaintext (of in een sqlite maar is ook plaintext) in je homefolder. Browsergeschiedenis en zoekopdrachten lijken me veel meer waard dan een chat.

[Reactie gewijzigd door markg85 op 22 juli 2024 13:20]

Ik gebruik geen Chrome. Dus ik heb geen idee hoe die zijn data op slaat. Lijkt mij vrij ongewenst dat dit plain text is.

Je kunt overigens niet oordelen wat mensen met ChatGPT bespreken, dus je kunt de vergelijking ook niet maken met browsergeschiedenis. Maar goed, let's agree to disagree.

Op dit item kan niet meer gereageerd worden.