OpenAI 漏洞披露风波:研究者自辩善意测试,CISO 回应引 CFAA 争议

ns123abc · x · 2026-09-21

围绕 OpenAI 对安全研究员的披露处置,研究员 @S1r1u5 详细还原了事件:他们通过 Codex on cloud 验证了仓库访问漏洞,刻意不下载敏感内部信息,仅用一个无害 PR 证明可访问后就停止,属于负责任披露。

但企业 CISO 以愤怒姿态开启对话后,研究者担心 CFAA(计算机欺诈与滥用法)被援引、授权边界被质疑,事情迅速升级到法务层面。研究员承认 CISO 有权询问、要求停止、保留日志并调查,但认为在确认是善意研究后仍把研究者当对手毫无意义,只会因漏洞令人尴尬而报复性施压。

前 Cloudflare 安全负责人 Alex Stamos 引用「Sullivan + 隐匿重罪」判例反驳:现代漏洞赏金参与者被过于温和的 CFAA 违规处理惯坏了,OpenAI 要求详细日志有其法律逻辑。这场争论折射出 AI 公司安全披露流程与传统漏洞赏金生态之间的规则真空。

所属事件:OpenAI 漏洞披露风波:安全社区怒批 CISO 后和解(14 条相关)→

原文链接 →

「安全」频道最新

更多「安全」频道 AI 资讯 →