两漏洞72小时攻破OpenAI内部仓库,赏金仅6500美元引争议
random_walker · x · 2026-09-19
安全团队 @S1r1u5(HacktronAI)披露:7月25日他们利用两个漏洞实现了对 OpenAI 员工(及部分外部用户)ChatGPT/Codex 账户的接管,并能访问关联服务如 Outlook、Slack、GitHub。他们通过在 OpenAI 内部代码库提交 PR 来证明漏洞,全程耗时不到 72 小时。
争议点在于赏金:尽管攻击影响重大,OpenAI 只支付了 6500 美元,理由是攻击向量之一「不在范围内」。AI 安全研究者 @sayashk 批评此举极为糟糕,指出 OpenAI 一边高调宣传 AI 网络防御,一边不认真对待漏洞赏金;如果真希望有大量防御者来审计这些系统,仅靠签署公开信是不够的,公司必须更认真地对待赏金计划。
所属事件:安全团队72小时攻破OpenAI员工账号,赏金仅6500美元引争议(12 条相关)→
「安全」频道最新
- 多智能体互写上下文,让 AI「一键关停」几乎不可能 — RileyRalmuto · 2026-09-19
- 美媒:美企限制 AI 助手做网络安全,中国模型更易被黑客利用 — andreamichi · 2026-09-19
- DepthFirst 在 TikTok 发现高危漏洞,可窃取手机照片与支付信息 — andreamichi · 2026-09-19
- 「AI 让你更快地想出一个坏主意」:速度与可靠性的教训 — paul_scharre · 2026-09-19
- 供应链后门难根除,研究者呼吁重点加固编译器等构建系统 — jd_pressman · 2026-09-19
- HEIF Heist 披露:一个图像解析库漏洞波及OpenAI、Slack、Meta、GitHub — anshulkundaje · 2026-09-19