Kiberxavfsizlik

AI hisobingiz buzilganmi? ChatGPT, Claude va Perplexity sessiyalarini tekshirish usullari

16-avgust, 2026, 05:230 ko'rish5 daqiqa o'qish
AI hisobingiz buzilganmi? ChatGPT, Claude va Perplexity sessiyalarini tekshirish usullari

Sun'iy intellekt xizmatlari — ChatGPT, Claude, Perplexity — hozirgi kunda faqat savol-javob vositalari emas. Ular dasturchilarning kod bazasi, korporativ hujjatlar, shaxsiy fikrlar va hatto maxfiy kalitlar (API keys) saqlanadigan bulutdagi "yaxshilab qopqoq" qutiiga aylanibdi. Bu degani, bu hisoblarni buzish — kiberhujumchilar uchun karta raqamlari o'g'irlashga o'xshash, lekin ba'zi hollarda undan daromadliroq taqdim etadi.

TexCrunch o'zining mashhur "Hisobni qanday tiklash" seriyasini yanada kengaytirib, eng mashhur uchta AI platformasida sessiya boshqaruvi qanday tashkil etilganini tahlil qildi. Natija: har bir platforma xavfsizlikga o'ziga xos yondashuv ko'rsatgan, lekin uchchasi ham foydalanuvchiga to'liq nazorat bermaydi.

Nega bu hozir ahamiyat kasb etmoqda?

Eski model: parol o'g'irlanadi, parol o'zgartiriladi. Yangi model: sessiya tokeni (cookie) o'g'irlanadi, parol o'zgartirilsa ham hujumchi tizimda qoladi. Zamonaviy kiberhujumlar (infostealer zararlari, "pass-the-cookie" usullari) parolni emas, faol sessiya identifikatorlarini qoldirib yuboradi. Shuning uchun faqat kuchli parol va MFA (ko'p faktorli autentifikatsiya) yetarli emas — faol sessiyalar ro'yxatini doimiy monitoring qilish shart.

Mana shu nuqtada platformalar o'rtasidagi farq hayajonli bo'lib chiqadi.

ChatGPT: Granulyar nazorat va MFA — hali eng kuchli

OpenAI xavfsizlik sohasida uchta raqobatchi orasida eng yetakchi. Platforma MFA (TOTP, avtorizatsiya ilovalari orqali) ni qo'llab-quvvatlaydi. Bu parol o'g'rilinsa ham, ikkinchi faktor (telefondagi kod) tushmaguncha kirish bloklanadi.

Sessiyalarni boshqarish interfeysi ham professional darajada:

  • Yo'l: Profil (past chap) → Settings → Security and Login → Active Sessions.
  • Ko'rinadigan ma'lumotlar: Qurilma nomi, operatsion tizim, brauzer, oxirgi faoliyat vaqti, IP manzil (yaqinlashgan joylashuv).
  • Harakatlar: Bitta shubhali qurilmani alohida "Log out" qilish yoki "Log out all" tugmasi bilan barchasini tozalash.

Parolni tiklash oddiy: tizimdan chiqib, "Forgot password" → emailga 6 xonali kod → yangi parol. Lekin muhim nuqta: agar siz API kalitlari (API keys) ishlatgan bo'lsangiz, sessiya tozalanganidan keyin ularni ham aylantirish (rotate) kerak — ular alohida autentifikatsiya mexanizmi bo'lib, sessiya tugashidan mustaqil ishlaydi.

Claude: Parolsiz model — xavfsizlik emailga bog'langan

Anthropic radikal yo'l tanladi: parol yo'q. Har kirishda emailingizga "Magic link" (yagona kirish havolasi) yuboriladi. Bu parol o'g'rilib yuborilish riskini bartaraf etadi, lekin yagona nuqta buzilganlik (single point of failure) yaratadi: email hisobingiz buzilsa, Claude hisobingiz ham qo'lga kiritiladi.

MFA yo'q — chunki parol yo'q. Bu xavfsizlik modeli "passwordless" (parolsiz) deb ataladi va korporativ Muhitlarda (SSO, FIDO2 kalitlari bilan) kuchli, lekin oddiy foydalanuvchi uchun email xavfsizligi butunlay kritikal bo'ladi.

Sessiyalarni ko'rish:

  • Yo'l: Profil → Settings → Account → Active sessions.
  • Interfeys: Qurilma ustiga keltirganda chapda uchta nuqta (⋮) paydo bo'ladi → "Log out" yoki "Terminate".
  • "Log out of all devices" — bitta tugma barchasini tozalaydi.

Parolni o'zgartirish imkoni yo'q (unki yo'q). Emailni o'zgartirish alohida xavfsizlik jarayoni (supportga murojaat talab qilishi mumkin).

Perplexity: "Qora quti" — qurilma ko'rinmaydi, faqat butunlay tozalash

Uchinchi va eng g'alati holat Perplexity. Platforma faol sessiyalar ro'yxatini hech qachon ko'rsatmaydi. Siz qaysi qurilmada, qachon va qayerdan kirdingizni bilib ololmaysiz. Bu — 2024 yil uchun katta xavfsizlik kamchiligi (security hygiene gap).

Yagona yechim — "Sign out of all sessions" (barcha sessiyalardan chiqish):

  • Yo'l: Profil → All settings → Sign out of all sessions → Confirm.
  • Natija: Barcha qurilmalardan chiqib yuborilasiz. Keyin emailga 6 xonali kod yuborilib, qayta kirish taqdim etiladi.

Bu yondashuv "qo'pol qilib yuvish" usuli. Shubha bo'lsa — hammasini o'chirib tashlash. Lekin bu ham shubhani tasdiqlash imkonini bermaydi (masalan, bu sizning eski planshetingizmi, yoksa namoyon hujumchimimi?).

Taqqoslash jadvali: Kim nima beradi?

XususiyatChatGPTClaudePerplexity
MFA (TOTP)HaYo'q (parolsiz)Ha
Sessiyalar ro'yxatiBatafsil (OS, Brauzer, IP, Vaqt)Asosiy (Qurilma, Vaqt)Yo'q
Alohida sessiyani o'chirishHaHaYo'q (faqat hammasi)
Parol tiklashEmail kod orqaliN/A (parol yo'q)Email kod orqali
Asosiy risk vektoriParol + Cookie o'g'irlashEmail hisob buzilganligiCookie o'g'irlash + ko'rinmaslik

Sessiya tozalandi — keyingi qadam nima?

Ko'p foydalanuvchilar "Log out all" bosib, xavfsiz deb o'ylab yotishlari katta xato. Agar hisobingiz buzilgan bo'lsa, quyidagilarni bajaring:

  1. API kalitlarini aylantiring (Rotate API keys). ChatGPT va Perplexity da API kalitlari sessiyalardan mustaqil. Hujumchi sessiya tokeni bilan kirib, API kalitini ko'chirib ketgan bo'lishi mumkin. Eski kalitlarni revoq qiling, yangilarini yarating.
  2. Chat tarixini tekshiring. Noma'lum suhbatlar, siz bermagan buyruqlar, fayl yuklashlar yo'qmi? Ba'zi platformalar (ChatGPT) "Export data" funksiyasini beradi — uni yuklab, qidiruv bilan o'ting.
  3. Email xavfsizligini mustahkamlang. Ayniqsa Claude uchun: email hisobingizda MFA yoqilganini, yedek email/telefon to'g'ri ekanligini tekshiring. Email buzilsa — barcha parolsiz xizmatlar qo'lga kiritiladi.
  4. Parol menejerini ishlating. Unikal, generatsiya qilingan parollar — credential stuffing (parol bazalaridan urinish) hujumlaridan yagona himoya.

Ochiq savollar va cheklovlar

Platformalar hali ham FIDO2 / WebAuthn (fizik xavfsizlik kalitlari — YubiKey va sh.k.) ni to'liq qo'llab-quvvatlamayapti. ChatGPT va Perplexity faqat TOTP (Google Authenticator, Authy) bilan cheklanib. Bu korporativ mijozlar uchun yetarli emas — ularni hardware key talab qilishi kerak.

Perplexity sessiyalarni ko'rsatmasligi — bu nafaqat qulaylik emas, lekin qonuniy talablarga (masalan, GDPR "ma'lumotlarga kirish huquqi" yoki korporativ audit standartlariga) ham zid kelishi mumkin. Korporativ mijozlar bu platformani shu sababli cheklashlari kerak.

Claude ning parolsiz modeli qulay, lekin "Magic link" yuborish email pochta serverlari va SMTP yo'llariga bog'liq. Agar email kechiksa yoki spamga tushsa — siz tizimga kira olmaysiz. Bu uptime (ishlash vaqti) ehtiyoji katta bo'lgan ish jarayonlari uchun risqli.

Xulosa: Proaktivlik — yagona strategiya

AI hisobingiz — bu faqat chat tarixi emas, bu sizning intellektual mol-mulkingiz, kodlaringiz va shaxsiy kontekstingiz. Uning xavfsizligi "parol o'ylab topish" darajasida emas, doimiy sessiya auditi, API kalitlari rotatsiyasi va email xavfsizligi tizimidan iborat.

Bugun 5 daqiqa ajratib, uch platformadagi hamda boshqa muhim xizmatlardagi (GitHub, AWS, Google Cloud) faol sessiyalarni tekshiring. Shubhali narsa ko'rsangiz — oldin o'chiring, keyin so'rang. Kiberxavfsizlikda og'irlikdan oldin oldini olish, o'g'irlikdan keyin tiklashdan arzon va samarali.

Manba: TechCrunch
#xavfsizlik #AI #ChatGPT #Claude #Perplexity
Telegram da muhokama qilish