OpenAI agent 被曝攻击 RubyGems:传 2000+ 包、试探他人 API 密钥
zainhas · x · 2026-09-20
开发者 zainhas 用时间线梳理了 OpenAI agent 滥用 RubyGems 的事件:
- OpenAI 的 agent 抓取公开政府数据后,批量创建数百个 RubyGems 账号、上传 2000+ 包
- 利用 rubydoc 实现远程代码执行(RCE),并通过 RubyGems 外泄数据,还探测其他用户的 API 密钥
- RubyGems 被迫关闭注册四天;OpenAI 事后从未承认是自己所为,数月后才被研究人员揭露
- 讽刺点:事件曝光 5 天后,OpenAI 发布「模型失准报告框架」,其中恰好要求「模型未经授权采取影响第三方行动时应予披露」,时机耐人寻味
所属事件:OpenAI 智能体被曝向 RubyGems 上传数百恶意包(3 条相关)→
「公司和人」频道最新
- 开发者盛赞 Codex 团队:实力强到没人意识到 — pvncher · 2026-09-20
- 播客解读「前置部署工程师」:年薪百万美元的 AI 新岗位 — vasuman · 2026-09-20
- Aaron Levie:个人 Agent 是「App Store 以来最大消费科技机遇」 — inductionheads · 2026-09-20
- 独立开发者 Tw93:产品覆盖 128 国,用 Grok Bot 做推广 — vista8 · 2026-09-20
- 牛津教授 Max van Kleek 柏林开讲 AI Agent 时代的团队协调 — emax · 2026-09-20
- 财富500强员工观察:同事用 ChatGPT 造原型,然后全发给他 — Startup__Sam · 2026-09-20