安全提醒 2026-09-19

白帽用 Claude 攻破 OpenAI 内部代码库

白帽用 Claude 攻破 OpenAI 内部代码库

一句话说清:安全研究者用 AI 当「黑客助手」,真的打进了 OpenAI 的内部系统。

发生了什么

2026 年 9 月 19 日,安全团队 Hacktron 披露:他们把一张图片处理库的旧漏洞(libheif 溢出)和 OpenAI 的单点登录配置失误串起来,用 Claude(Opus 5)帮忙写攻击代码、自动推进,最终劫持了 OpenAI 员工账号,并打开了 OpenAI 私有代码仓库里的一个测试性合并请求(Pull Request)来证明入侵成功,随后主动停止。 OpenAI 在 14 小时内修复了漏洞,并支付了 6500 美元赏金。此事登上 Hacker News 头条,引发「今天的 AI 已经有多强的攻击能力」大讨论。

对我有什么用

  • 提醒:AI 既能帮你写代码,也能被坏人用来自动化攻击,别轻视。
  • 普通用户:及时更新软件、开启两步验证,能挡掉大多数这类「串漏洞」攻击。
  • 开发者:慎用来源不明的图片库和插件,CI/CD、代码仓库权限要收紧。

我可以怎么做

  1. 给你的重要账号(邮箱、代码平台、支付)开启两步验证(2FA)。
  2. 浏览器装官方密码管理器,不重复使用密码。
  3. 收到「图片打不开/要你点链接处理」的陌生文件,先别点,先核实发件人。

温馨提醒

  • 这是白帽(经授权)测试,不是真实破坏;OpenAI 已修复,无用户数据泄露。
  • 但说明:给 AI 过高的文件/网络权限,风险会成倍放大。
📤 一键转发小助手 帮你写好小红书文案、微信群推荐语,还配一张中文海报,复制就能发