בכמה החודשים האחרונים, ChatGPT – מודל הבינה המלאכותית שהפך לאחד מהכלים המוכרים בעולם – התחיל להציע שירות חיפוש המכונה ChatGPT Search. הפיצ’ר מבטיח חוויית חיפוש חכמה הנסמכת על ניתוח לשוני מתקדם, יכולת סיכום תוכן מהיר והצעות מותאמות אישית. אולם, מחקר חדש שהגיע מכלי תקשורת מובילים מעלה דאגה: מסתמן כי קל יחסית לגרום למנוע החיפוש לספק מידע מטעה.
לפי הדיווח, אתרי אינטרנט שנבנו במיוחד על ידי חוקרים הצליחו להחיל על Chat GPT מניפולציה באמצעות טקסט סמוי, שהוביל את המנוע להתעלם מביקורות שליליות ולייצר תקצירים "חיוביים לחלוטין". יתרה מכך, על ידי שימוש זהיר באותם טקסטים סודיים, חוקרים אף הצליחו להפיק קוד שעלול להיות מסוכן. התגליות האלו מאירות זרקור על פגיעויות מוכרות בתחום מודלי השפה הגדולים (LLMs), וגם מראות כיצד הטמעה חפוזה של טכנולוגיות בינה מלאכותית במנועי חיפוש עלולה להוביל לסיכונים ממשיים עבור משתמשי הקצה.
במאמר שלפניכם, נצלול לעומק הפרשה, נבין מה בדיוק קרה, כיצד התקיפה מתבצעת, ומה אפשר ללמוד מהתגובות של OpenAI ושל גורמים מתחרים המנהלים מנועי חיפוש מובילים.
ChatGPT Search: מהו ולמה נוצר?
לפני שניכנס לפרטי הפרצה, כדאי להבין מהו ChatGPT Search ולמה הוא מעורר עניין כה גדול.
- רקע כללי: ChatGPT, פרי פיתוחה של חברת OpenAI, פרץ לתודעה הציבורית בזכות היכולת המתקדמת לנהל שיחות דמויות-אדם, לענות על שאלות מורכבות ולייצר תכנים. עם הצלחתו, החליטו בחברה להרחיב את השירות גם ליכולות חיפוש באינטרנט – שילוב של מודל שפה מתקדם עם פלטפורמת חיפוש.
- ערך מוסף למשתמש: בניגוד למנועי חיפוש מסורתיים המציגים קישורים רבים, ChatGPT Search מציע גם סיכום תוכן, עריכה קפדנית ויכולת לתמצת סקירות מוצרים, מאמרים ופורומים, מה שמאפשר למשתמשים לקבל מידע מהיר יותר בתצורה אישית וממוקדת יותר.
הפרצה שנחשפה: טקסט סמוי ואתרי "מלכודת"
איך פועל הטקסט הסמוי?
המחקר, עליו דיווח כלי תקשורת בבריטניה, מצביע על דרך חדשה לנצל "חולשה" במודל: אתר יכול לשלב פסקאות של טקסט "בלתי נראה" (Invisible Text) – למשל טקסט בצבע הרקע או טקסט מוצפן בקוד HTML – שעליו מסתמך המודל בזמן עיבוד הדף. מאחר והטקסט אינו נראה לעין הגולש, הוא לא מחשיד, אך המודל קורא אותו כחלק מתוכן העמוד. כך ניתן, לדוגמה, לגרום לו לסכם ביקורות באופן מעוות, תוך התעלמות מנקודות שליליות או הוספת שבחים שאינם קיימים.
"Positive-Only Summaries"
אחד התרחישים שהודגשו בדיווחים הוא היכולת לגרום ל-ChatGPT Search להפיק סיכום "חיובי בלבד" על מוצרים או שירותים שמכילים למעשה ביקורות שליליות. מחקר זה חשף איך הטמנת טקסט סמוי הנושא מסרים חיוביים בלבד מאפשרת למודל להתמקד בהם ולדחוק לשוליים ביקורות שליליות גלויות בעמוד. במילים אחרות, במקום שהמשתמש יראה תמונה מאוזנת, הוא עלול לקבל אשליה של הסכמה כללית על המוצר, אף שישנן ביקורות שליליות המוסתרות מהמנוע.
הפקת קוד מסוכן
מעבר לסיכומי ביקורות מטעות, דווח כי ניתן לנצל את הטקסט הסמוי כדי להורות ל-ChatGPT Search לייצר (ולהציג למשתמש) קטעי קוד שעשויים להיות זדוניים – החל מווירוסים ועד כלי פריצה (Exploits). אף שהכלי עוצב במטרה למנוע זאת, החוקרים הצליחו לעקוף את מגבלותיו על ידי שימוש יצירתי בהנחיות (Prompts) מוטמעות.
למה זו הוכחה ראשונה מסוגה?
למרות שקיימות דוגמאות רבות לניצול חולשות של מודלי שפה, המחקר הנוכחי מתיימר להיות הראשון שממחיש יישום ממשי של מתקפה זו על מוצר חיפוש מבוסס AI. מיזמי קוד פתוח או גרסאות ניסיוניות של מודלי שפה פגיעים, אך ChatGPT Search נתפס כמוצר שכבר הבשיל וקיבל תאוצה מסחרית.
- כיסוי תקשורתי רב: העובדה שזה התגלה על ידי עיתון מוכר הובילה לחשיפה רחבה. המשמעות: הנזק התדמיתי והעלייה בחששות אבטחה עשויים להשפיע על יחסם של המשתמשים והארגונים שרואים ב-ChatGPT Search כלי עסקי.
- קושי באיתור התוקף: מתקפות המבוססות על טקסט סמוי לא משאירות עקבות גלויות. נדרשת בדיקה מתוחכמת כדי לגלות שהבעיה לא נובעת מטעות מקרית אלא מטריק מכוון.
התגובות הראשוניות של OpenAI
OpenAI אמנם לא הגיבה בפירוט רב למקרה הספציפי, אך בתגובה לא רשמית מול כלי תקשורת ציינה שהיא "עוקבת וממשיכה להשתפר כל הזמן" וכי היא נוקטת בגישות מגוונות לחסימת אתרים זדוניים. עד כה, לפי הדיווחים, החברה לא פרסמה תוכנית מפורטת למניעת מתקפות מסוג זה.
- מחסום טכנולוגי: קשה לסנן ולהבדיל בין טקסט גלוי לטקסט סמוי בקוד האתר, בייחוד כאשר הבינה המלאכותית אמורה "לקרוא" את העמוד כמו דפדפן ממוצע.
- פיתוח מנגנוני תיוג: אפשרות אחת היא פיתוח מנגנון שמנתח בצורה עמוקה יותר את תוכן הדף, מזהה פערים בין טקסט גלוי לסמוי ומסמן חשדות.
- שילוב בדפדפן או כלי סינון: אם ChatGPT Search מנוהל דרך יישום ברמת דפדפן, ניתן אולי להתקין מערכות זיהוי שמונעות "הזרקת" מידע סמוי. אולם, פיתוח שכזה דורש שיתופי פעולה טכניים ורגולטוריים משמעותיים.
איך גוגל מתמודדת עם בעיות דומות?
מנוע החיפוש הוותיק של Google כבר שנים מתמודד עם תופעות דומות של "ספאם" או טקסט סמוי (Cloaking) שתפקידו להטות את דירוג האתר. גוגל השכילה לפתח אלגוריתמים מתקדמים שעוקבים אחר פרקטיקות כאלו, ומסננים אותן, לפחות באופן חלקי.
- ניסיון עשיר: גוגל מתמודדת עם ניסיונות מניפולציה כמעט מאז שנוצרה, ולכן פיתחה אוסף שיטות לזיהוי והענשה של אתרים שמשתמשים בטקסט מוסתר.
- AI מול AI: הדבר המעניין הוא שכעת גוגל עושה קפיצה קדימה בעצמה בתחום מודלי השפה (למשל, Bard ופרויקטים כמו Gemini), מה שיאפשר לה לנצל את הניסיון המצטבר גם בהקשרים דומים של AI חיפוש מתקדם.
סיכון בטיחות ויציבות: מעבר לביקורות מטעות
לצד הדאגה לגבי מסרי שווא על מוצרים, הסיפור מתכתב עם חשש רחב יותר: האפשרות שגורמים לא-חוקיים ינצלו את המנגנון ליצירת תוכן מזיק. מתרחישים של יצירת קוד זדוני ועד החדרת תכנים פוגעניים – ברור שהמערכת עלולה להפוך לכלי בידיהם של תוקפים יצירתיים.
- התפשטות של מידע שגוי: במציאות שבה הפייק ניוז הפך לתופעה שכיחה, העלאת תוכן מניפולטיבי היא סכנה חברתית אמיתית.
- העברת מסרים מסוכנים: אם ניתן לגרום למודל "לדבר" בשבחי תוכן קיצוני או אלים, הדבר עלול להיות שער מאיים לתעמולה מזיקה.
- אתגר למדיניות: פלטפורמות AI שונות מחזיקות במדיניות שמטרתה למנוע הפקת תוכן מזיק. אך מסתמן שכלי התוקפים הופכים מתוחכמים, והקושי לבלום אותם עולה בהתמדה.
עתיד מנועי החיפוש: לקחים והמלצות
החשיפה הזו מעלה שאלות מהותיות לגבי עתיד מנועי החיפוש מבוססי הבינה המלאכותית. אם אנו מעוניינים לקבל תוצאות אמינות, אובייקטיביות ומדויקות, כדאי לשקול שורה של צעדים:
- שקיפות למשתמש: מנועים כמו ChatGPT Search יכולים לספק אינדיקציה לגבי אופן יצירת התקצירים – למשל, להראות מקורות, לתת ציון אמינות ולציין אם זוהה טקסט חריג.
- אימון המודל לזיהוי מניפולציה: מודלים חדשים אפשר לאמן לזהות "דפוסי התנהגות" של טקסט מוסתר ולקבוע רמת חשד כלפי העמוד.
- שיתופי פעולה עם מומחי אבטחה: כדי לצמצם ניצול לרעה, מפתחים בתחום ה-AI ומומחי אבטחת סייבר צריכים לתאם, ולהחליף מידע על טכניקות זיהוי ושיטות מתקפה חדשות.
תגובת השוק והמשתמשים
משתמשים ועסקים שמסתמכים על ChatGPT למטרות מגוונות (מיצירת תוכן ועד ניתוח שיח) עשויים לחשוש מהאי-ודאות לגבי מידת האמינות של התוצאות. למרות שהפרצה אינה בהכרח נפוצה, עצם קיומה מעורר תהייה:
- האם כדאי לצמצם שימוש מקצועי? ארגונים, כמו בנקים או חברות רפואיות, שעלולים להסתמך על המלצות שהמודל נותן, עשויים לשקול מחדש את רמת התלות בהם עד שייוודע שהפרצות הללו נחסמות ביעילות.
- האם המתחרים ירוויחו? ייתכן שחברות אחרות או פרויקטים המבטיחים רמת בקרה גבוהה יותר יגבירו את האטרקטיביות שלהם בעיני המשתמשים. מצד שני, OpenAI נחשבת למובילה בתחום מודלי השפה, כך שהשפעה משמעותית על נתח השוק לא תתרחש מיידית.
מבט קדימה: איך עשויה OpenAI לטפל בבעיה?
בהתבסס על הניסיון הקיים, ניתן להניח ש-OpenAI לא תשב בחיבוק ידיים:
- חיזוק בקרות התוכן: הרחבה של מנגנוני זיהוי עבור טקסט מוסתר ושימוש בבלוקליסט (Blocklist) מעודכן המונע זיהוי קודים מסוכנים.
- עדכוני גרסה תכופים: פרסום גרסאות אבטחה (Patch) למודל בתדירות גבוהה, כדי לסתום פרצות חדשות שמזוהות.
- קמפיין מודעות: ייתכן שתפורסם הנחיה למשתמשים ולמנהלי אתרים, המדגישה כיצד לפעול להגנה מפני ניצול לרעה של המוצר.
סיכום
ChatGPT Search נועד להפוך את חוויית הגלישה שלנו למהירה, נוחה ומועילה יותר. אך המחקר החדש שמציג כיצד ניתן לתמרן את מנוע החיפוש כדי להציג סיכומים מוטים או ליצור קוד זדוני, מאיר נקודה קריטית: ככל שטכנולוגיות AI נכנסות לחיינו, הן גם חושפות אותנו לסיכונים חדשים.
הפרצה הנוכחית מלמדת שיש צורך בהשקעה גדולה יותר באבטחה ובהבנה מעמיקה של הדרך שבה מודלים מתייחסים לטקסט מוסתר או לעריכות זדוניות. הדבר נכון לא רק ל-OpenAI אלא לכל השחקנים המובילים בתחום, לרבות Google, Microsoft ואחרים, המתחרים על הובלת חזית הבינה המלאכותית.
מנקודת המבט של משתמשים וארגונים, עולה החשיבות של בדיקת אמינות התוצאות המוצגות על ידי מנוע חיפוש מבוסס בינה מלאכותית. אין ספק שהטכנולוגיה הזו מביאה יעילות גדולה, אך לצד זאת היא משאירה שער להטעיה אם לא תיפתר הבעיה מבעוד מועד.
ככל הנראה, האירוע ישמש תמריץ ל-OpenAI, כמו גם לחברות נוספות, לשפר עוד יותר את מערכות הסינון והבקרה שלהן. בתקופה בה AI הופך לחלק בלתי נפרד מתהליכי קבלת החלטות ותהליכים עסקיים, כל פרצה שהופכת פומבית מחדדת את ההכרה בכך שהמרוץ אל הבינה המלאכותית הוא לא רק של חדשנות ומהירות, אלא גם של אחריות ומוכנות לטפל בסיכונים מורכבים.
עידן מנועי החיפוש מבוססי AI רק בתחילתו, ואין ספק שבעיות כמו הטקסט הסמוי והיכולת להערים על המודלים הן אתגרי ליבה שידרשו פתרונות מידיים וארוכי טווח כאחד.







