![]()
2026 年 9 月 18 日,《华尔街日报》报道,今年 7 月,独立安全研究团队 Hacktron AI 在参加 OpenAI 漏洞赏金计划期间,借助 Anthropic 的 Claude 发现并利用一系列安全漏洞,最终进入一名 OpenAI 员工的 ChatGPT 账户,并获得 OpenAI 内部私有代码系统的访问权限。
![]()
这起事件并非恶意入侵,而是发生在 OpenAI 授权的漏洞赏金计划中。
Hacktron AI 的研究人员最初从 OpenAI 社区论坛使用的 Discourse 系统入手。
研究人员发现相关系统存在漏洞,可以获取身份认证 Token。
进一步测试后,他们发现部分 Token 不仅能够访问社区论坛,还能用于进入 ChatGPT 以及 OpenAI 的 GitHub 环境。
其中一条攻击路径让研究人员成功进入一名 OpenAI 员工的 ChatGPT 账户,并继续获得 OpenAI 私有软件代码的访问权限。
《华尔街日报》称,研究人员已经能够读取这些代码,并提出修改建议。
研究人员最终进入了 OpenAI 一个名为 Monorepo 的软件仓库,其中包含 OpenAI 的专有软件和算法代码。
在确认权限后,研究人员没有继续查看高度敏感数据,而是提交了一个无害的 Pull Request,用于证明自己确实拥有相关代码访问权限。
OpenAI 随后确认漏洞存在并完成修复,同时向 Hacktron AI 支付了 6500 美元漏洞赏金。
云头条声明:如以上内容有误或侵犯到你公司、机构、单位或个人权益,请联系我们说明理由,我们会配合,无条件删除处理。
![]()
![]()
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.