安全提醒
2026-09-19
白帽用 Claude 攻破 OpenAI 内部代码库
白帽用 Claude 攻破 OpenAI 内部代码库
一句话说清:安全研究者用 AI 当「黑客助手」,真的打进了 OpenAI 的内部系统。
发生了什么
2026 年 9 月 19 日,安全团队 Hacktron 披露:他们把一张图片处理库的旧漏洞(libheif 溢出)和 OpenAI 的单点登录配置失误串起来,用 Claude(Opus 5)帮忙写攻击代码、自动推进,最终劫持了 OpenAI 员工账号,并打开了 OpenAI 私有代码仓库里的一个测试性合并请求(Pull Request)来证明入侵成功,随后主动停止。 OpenAI 在 14 小时内修复了漏洞,并支付了 6500 美元赏金。此事登上 Hacker News 头条,引发「今天的 AI 已经有多强的攻击能力」大讨论。
对我有什么用
- 提醒:AI 既能帮你写代码,也能被坏人用来自动化攻击,别轻视。
- 普通用户:及时更新软件、开启两步验证,能挡掉大多数这类「串漏洞」攻击。
- 开发者:慎用来源不明的图片库和插件,CI/CD、代码仓库权限要收紧。
我可以怎么做
- 给你的重要账号(邮箱、代码平台、支付)开启两步验证(2FA)。
- 浏览器装官方密码管理器,不重复使用密码。
- 收到「图片打不开/要你点链接处理」的陌生文件,先别点,先核实发件人。
温馨提醒
- 这是白帽(经授权)测试,不是真实破坏;OpenAI 已修复,无用户数据泄露。
- 但说明:给 AI 过高的文件/网络权限,风险会成倍放大。
📤 一键转发小助手
帮你写好小红书文案、微信群推荐语,还配一张中文海报,复制就能发
💬 说说你的看法