Hukumat Flockga Qarshi TikTok va Instagram Akkauntlarini Kuzatmoqda
Hukumat Flockga qarshi aksiyalarni targʻib qilayotgan TikTok va Instagram akkauntlarini kuzatmoqda

Sun'iy intellekt xizmatlari — ChatGPT, Claude, Perplexity — hozirgi kunda faqat savol-javob vositalari emas. Ular dasturchilarning kod bazasi, korporativ hujjatlar, shaxsiy fikrlar va hatto maxfiy kalitlar (API keys) saqlanadigan bulutdagi "yaxshilab qopqoq" qutiiga aylanibdi. Bu degani, bu hisoblarni buzish — kiberhujumchilar uchun karta raqamlari o'g'irlashga o'xshash, lekin ba'zi hollarda undan daromadliroq taqdim etadi.
TexCrunch o'zining mashhur "Hisobni qanday tiklash" seriyasini yanada kengaytirib, eng mashhur uchta AI platformasida sessiya boshqaruvi qanday tashkil etilganini tahlil qildi. Natija: har bir platforma xavfsizlikga o'ziga xos yondashuv ko'rsatgan, lekin uchchasi ham foydalanuvchiga to'liq nazorat bermaydi.
Eski model: parol o'g'irlanadi, parol o'zgartiriladi. Yangi model: sessiya tokeni (cookie) o'g'irlanadi, parol o'zgartirilsa ham hujumchi tizimda qoladi. Zamonaviy kiberhujumlar (infostealer zararlari, "pass-the-cookie" usullari) parolni emas, faol sessiya identifikatorlarini qoldirib yuboradi. Shuning uchun faqat kuchli parol va MFA (ko'p faktorli autentifikatsiya) yetarli emas — faol sessiyalar ro'yxatini doimiy monitoring qilish shart.
Mana shu nuqtada platformalar o'rtasidagi farq hayajonli bo'lib chiqadi.
OpenAI xavfsizlik sohasida uchta raqobatchi orasida eng yetakchi. Platforma MFA (TOTP, avtorizatsiya ilovalari orqali) ni qo'llab-quvvatlaydi. Bu parol o'g'rilinsa ham, ikkinchi faktor (telefondagi kod) tushmaguncha kirish bloklanadi.
Sessiyalarni boshqarish interfeysi ham professional darajada:
Parolni tiklash oddiy: tizimdan chiqib, "Forgot password" → emailga 6 xonali kod → yangi parol. Lekin muhim nuqta: agar siz API kalitlari (API keys) ishlatgan bo'lsangiz, sessiya tozalanganidan keyin ularni ham aylantirish (rotate) kerak — ular alohida autentifikatsiya mexanizmi bo'lib, sessiya tugashidan mustaqil ishlaydi.
Anthropic radikal yo'l tanladi: parol yo'q. Har kirishda emailingizga "Magic link" (yagona kirish havolasi) yuboriladi. Bu parol o'g'rilib yuborilish riskini bartaraf etadi, lekin yagona nuqta buzilganlik (single point of failure) yaratadi: email hisobingiz buzilsa, Claude hisobingiz ham qo'lga kiritiladi.
MFA yo'q — chunki parol yo'q. Bu xavfsizlik modeli "passwordless" (parolsiz) deb ataladi va korporativ Muhitlarda (SSO, FIDO2 kalitlari bilan) kuchli, lekin oddiy foydalanuvchi uchun email xavfsizligi butunlay kritikal bo'ladi.
Sessiyalarni ko'rish:
Parolni o'zgartirish imkoni yo'q (unki yo'q). Emailni o'zgartirish alohida xavfsizlik jarayoni (supportga murojaat talab qilishi mumkin).
Uchinchi va eng g'alati holat Perplexity. Platforma faol sessiyalar ro'yxatini hech qachon ko'rsatmaydi. Siz qaysi qurilmada, qachon va qayerdan kirdingizni bilib ololmaysiz. Bu — 2024 yil uchun katta xavfsizlik kamchiligi (security hygiene gap).
Yagona yechim — "Sign out of all sessions" (barcha sessiyalardan chiqish):
Bu yondashuv "qo'pol qilib yuvish" usuli. Shubha bo'lsa — hammasini o'chirib tashlash. Lekin bu ham shubhani tasdiqlash imkonini bermaydi (masalan, bu sizning eski planshetingizmi, yoksa namoyon hujumchimimi?).
| Xususiyat | ChatGPT | Claude | Perplexity |
|---|---|---|---|
| MFA (TOTP) | Ha | Yo'q (parolsiz) | Ha |
| Sessiyalar ro'yxati | Batafsil (OS, Brauzer, IP, Vaqt) | Asosiy (Qurilma, Vaqt) | Yo'q |
| Alohida sessiyani o'chirish | Ha | Ha | Yo'q (faqat hammasi) |
| Parol tiklash | Email kod orqali | N/A (parol yo'q) | Email kod orqali |
| Asosiy risk vektori | Parol + Cookie o'g'irlash | Email hisob buzilganligi | Cookie o'g'irlash + ko'rinmaslik |
Ko'p foydalanuvchilar "Log out all" bosib, xavfsiz deb o'ylab yotishlari katta xato. Agar hisobingiz buzilgan bo'lsa, quyidagilarni bajaring:
Platformalar hali ham FIDO2 / WebAuthn (fizik xavfsizlik kalitlari — YubiKey va sh.k.) ni to'liq qo'llab-quvvatlamayapti. ChatGPT va Perplexity faqat TOTP (Google Authenticator, Authy) bilan cheklanib. Bu korporativ mijozlar uchun yetarli emas — ularni hardware key talab qilishi kerak.
Perplexity sessiyalarni ko'rsatmasligi — bu nafaqat qulaylik emas, lekin qonuniy talablarga (masalan, GDPR "ma'lumotlarga kirish huquqi" yoki korporativ audit standartlariga) ham zid kelishi mumkin. Korporativ mijozlar bu platformani shu sababli cheklashlari kerak.
Claude ning parolsiz modeli qulay, lekin "Magic link" yuborish email pochta serverlari va SMTP yo'llariga bog'liq. Agar email kechiksa yoki spamga tushsa — siz tizimga kira olmaysiz. Bu uptime (ishlash vaqti) ehtiyoji katta bo'lgan ish jarayonlari uchun risqli.
AI hisobingiz — bu faqat chat tarixi emas, bu sizning intellektual mol-mulkingiz, kodlaringiz va shaxsiy kontekstingiz. Uning xavfsizligi "parol o'ylab topish" darajasida emas, doimiy sessiya auditi, API kalitlari rotatsiyasi va email xavfsizligi tizimidan iborat.
Bugun 5 daqiqa ajratib, uch platformadagi hamda boshqa muhim xizmatlardagi (GitHub, AWS, Google Cloud) faol sessiyalarni tekshiring. Shubhali narsa ko'rsangiz — oldin o'chiring, keyin so'rang. Kiberxavfsizlikda og'irlikdan oldin oldini olish, o'g'irlikdan keyin tiklashdan arzon va samarali.