两漏洞72小时攻破OpenAI内部仓库,赏金仅6500美元引争议

random_walker · x · 2026-09-19

安全团队 @S1r1u5(HacktronAI)披露:7月25日他们利用两个漏洞实现了对 OpenAI 员工(及部分外部用户)ChatGPT/Codex 账户的接管,并能访问关联服务如 Outlook、Slack、GitHub。他们通过在 OpenAI 内部代码库提交 PR 来证明漏洞,全程耗时不到 72 小时。

争议点在于赏金:尽管攻击影响重大,OpenAI 只支付了 6500 美元,理由是攻击向量之一「不在范围内」。AI 安全研究者 @sayashk 批评此举极为糟糕,指出 OpenAI 一边高调宣传 AI 网络防御,一边不认真对待漏洞赏金;如果真希望有大量防御者来审计这些系统,仅靠签署公开信是不够的,公司必须更认真地对待赏金计划。

所属事件:安全团队72小时攻破OpenAI员工账号,赏金仅6500美元引争议(12 条相关)→

原文链接 →

「安全」频道最新

更多「安全」频道 AI 资讯 →