OpenAI 漏洞披露风波:研究者自辩善意测试,CISO 回应引 CFAA 争议
ns123abc · x · 2026-09-21
围绕 OpenAI 对安全研究员的披露处置,研究员 @S1r1u5 详细还原了事件:他们通过 Codex on cloud 验证了仓库访问漏洞,刻意不下载敏感内部信息,仅用一个无害 PR 证明可访问后就停止,属于负责任披露。
但企业 CISO 以愤怒姿态开启对话后,研究者担心 CFAA(计算机欺诈与滥用法)被援引、授权边界被质疑,事情迅速升级到法务层面。研究员承认 CISO 有权询问、要求停止、保留日志并调查,但认为在确认是善意研究后仍把研究者当对手毫无意义,只会因漏洞令人尴尬而报复性施压。
前 Cloudflare 安全负责人 Alex Stamos 引用「Sullivan + 隐匿重罪」判例反驳:现代漏洞赏金参与者被过于温和的 CFAA 违规处理惯坏了,OpenAI 要求详细日志有其法律逻辑。这场争论折射出 AI 公司安全披露流程与传统漏洞赏金生态之间的规则真空。
所属事件:OpenAI 漏洞披露风波:安全社区怒批 CISO 后和解(14 条相关)→
「安全」频道最新
- 今日模型已在智取人类,谈防超级智能为时已晚? — ctjlewis · 2026-09-21
- GuardianAgent 论文:让 AI Agent 实时反击网页追踪 — flosalim · 2026-09-21
- LLM 应用在欧盟上线卡在哪?开发者盘点合规与工程五大关卡 — felix_baron · 2026-09-21
- 北欧智库报告:欧洲 AI 主权靠「不可或缺」而非全栈自建 — nordicinst · 2026-09-21
- RoboHarm 机器人安全测试:GPT-6 Astra 97% 尝试危险动作 — 量子位 · 2026-09-21
- 小模型自信地答错?开发者用第二 Agent 查真实文档来纠偏 — Express_Quail_1493 · 2026-09-21