AI Agent 两天盲打堆漏洞拿下 OpenAI,赏金仅 6500 美元引争议
jessicawruan · x · 2026-09-19
安全研究员 Jessica Ruan 撰文讨论 Hacktron 团队用图像库漏洞(HEIF Heist,经 LiveOverflow 视频公开)攻入 OpenAI 的事件,以及随之而来的赏金争议。
关键事实:
- 团队获得 6500 美元赏金,扣除约 3000 美元的 Codex + Claude 订阅成本,净赚约 3500 美元——与该漏洞在黑市的潜在价值严重不对等。
- 作者是前 CTF 堆漏洞(heap pwn)选手,感慨传统堆利用需要对目标环境的完整本地副本和精确 Docker 镜像,而现在 AI agent 在人类引导下可以完全盲打(不知道 libheif/libc 版本),1-2 天内适配出可用 exploit。
- 她认为让公司赏金对标黑市价格不现实,但需要其他方式让负责任披露值得做,例如公开致谢与声誉回报——本次团队的公开表彰某种程度上已超过金钱价值。
- 文末引出讨论:下一个研究员面对同样处境该怎么办?有评论者认为不应被「公司内部预算结构合理」的说法软化,批评焦点应该是「他们应该付更多钱」。
所属事件:三人72小时攻破OpenAI员工账号,6500美元赏金引争议(18 条相关)→
「漫话AGI」频道最新
- binarybits:自主 AI Agent 监管过早,2023 年立规并不现实 — binarybits · 2026-09-20
- 观点:前沿实验室路线图更像常规优化,而非 AGI 竞速 — BLUECOW009 · 2026-09-20
- 学者揭学术「资源诅咒」:数据小圈子垄断让烂论文无人敢质疑 — RexDouglass · 2026-09-20
- Agent 大战开打,评论者断言:多家大公司恐已被国家级黑客渗透 — adityaag · 2026-09-20
- 研究者:AI 评审优于人类后,期刊制度本身将失去意义 — panickssery · 2026-09-20
- 两名高中生借 AI 在菲尔兹奖得主研究问题上取得进展 — IgorCarron · 2026-09-20