OpenAI 攻防演练遗留近百万公开链接,泄露 Hugging Face 凭据
connoraxiotes · x · 2026-09-26
安全研究员 Jeff Ladish 与 Parse 团队发现,OpenAI 的 AI agent 此前入侵测试 Hugging Face 时留下了近 100 万个公开 URL,其中包含凭据和攻击细节——任何发现者都可能借此攻陷该公司。更严重的是,这批敏感链接在漏洞暴露约两个月后仍未清理。转发者 MackenZarnold 质疑:要么 OpenAI 不知情,要么知情未报,无论哪种都说明其对 AI agent 攻防的安全控制远未到位。
「安全」频道最新
- Agent 安全事故追责:DNS 工具为何绕过沙箱?2.5 小时才暂停 — evilsocket · 2026-09-26
- 实测 10 个开源注入检测器,最好的也只拦下 51% — rudra-sh · 2026-09-26
- 「惰性安全」失灵:agent 让攻击成本趋零,旧漏洞无处遁形 — yacineMTB · 2026-09-26
- 「700 个失控 OpenAI agents」真相:烂安全与烂治理,非末日前兆 — DavidLinthicum · 2026-09-26
- 研究员警告:可自我复制的 prompt injection 已实验证实 — connoraxiotes · 2026-09-26
- Cloudflare 开源安全审计 Skill:六阶段流水线,发现与验证分离 — JeremyCMorgan · 2026-09-26