第一财经

三人团队、一个Claude,攻破OpenAI内部代码库

AI辅助黑客攻击OpenAI:一场“三人小团队”引发的安全地震

核心内容总结

简单来说,这件事就是:三个人的小团队,靠AI帮忙,在72小时内“合法”黑进了OpenAI的内部系统。

这不是电影里的黑客大战,而是一次经过授权的“捉虫”测试(漏洞赏金计划)。但这起事件之所以轰动,是因为它打破了两个传统认知:

1. 门槛降低:以前需要顶尖安全专家、庞大团队和数月时间才能完成的复杂渗透,现在靠AI辅助,几个人几天就能搞定。

2. AI的角色:AI不再是那个“自己乱跑”的失控智能体,而是变成了人类手中极其锋利的“瑞士军刀”,能写代码、找漏洞、探路径。

OpenAI虽然只赔了6500美元,但内部震动了25%的工程师去修补漏洞。这预示着:网络安全的游戏规则变了,AI正在把“高门槛”的安全攻防拉低到“平民化”水平。

---

详细拆解解读

1. 事件真相:不是AI失控,而是“人+AI”的超级组合

首先,我们要澄清一个最大的误区:这次不是AI自己发疯去攻击OpenAI。

新闻里提到,攻击者是网络安全初创公司Hacktron AI的研究人员。他们是在参加OpenAI的“漏洞赏金计划”(你可以理解为官方悬赏捉虫,抓到bug给钱)。所以,整个过程是合法的、授权的。

那么,AI在这里扮演什么角色?

  • 以前的模式:人类黑客发现漏洞 -> 人类黑客写代码利用漏洞 -> 人类黑客分析下一步怎么打。每一步都靠人的脑力和体力。
  • 现在的模式:人类黑客发现漏洞 -> 让AI(Claude)写利用代码 -> 让AI分析漏洞逻辑 -> 人类根据AI给出的路径进行下一步操作。

这次事件中,Hacktron团队只有3个人。他们利用Anthropic公司的Claude模型(特别是新发布的Opus 5版本),快速生成了攻击代码。AI就像一个不知疲倦、知识渊博的超级助手,帮他们省去了最耗时、最枯燥的代码编写和逻辑推导过程。

通俗比喻:

以前像是一个顶级大厨(人类专家)亲自买菜、洗菜、切菜、炒菜。现在,大厨还是那个大厨,但他有一个超级智能的机器人助手。大厨只需要说“我要做一道红烧肉”,机器人就自动完成了切肉、调酱、火候控制。大厨只需要最后尝一口味道,决定要不要端上桌。效率提升了,但主导权还在人手里。

2. 攻击路径:从“论坛图片”到“核心代码库”的惊险跳跃

这次攻击的路径非常巧妙,也暴露了大型科技公司常见的“信任链”问题。我们可以把它拆解成四步:

1. 入口:一个不起眼的论坛图片

OpenAI有一个社区论坛,用的是第三方软件叫Discourse。Hacktron发现,这个软件在处理特定图片文件时有漏洞。这就像是你家大门锁得再结实,但窗户没关严,小偷可以从窗户爬进来。

2. 突破:AI帮忙写“钥匙”

研究人员用Claude编写代码,试图利用这个图片漏洞。一开始没成功,但第二天,新版Claude Opus 5找到了办法。AI生成的代码成功让研究人员进入了托管论坛的服务器。

3. 意外收获:偷到了“万能钥匙”

这是最让人意外的一步。研究人员进入服务器后,拿到了一些“身份验证令牌”(Token)。你可以把令牌理解为“门禁卡”。

  • 他们以为这些卡只能进论坛。
  • 结果发现,有些卡是OpenAI员工用的!
  • 更可怕的是,这些员工卡不仅能进论坛,还能访问OpenAI内部的GitHub服务(代码仓库)。

4. 深入:窥探“秘方仓库”

通过其中一名员工的ChatGPT账户,研究人员进入了OpenAI的“Monorepo”。

  • 什么是Monorepo? 它是OpenAI存放大量核心算法和软件代码的地方,相当于公司的“秘方仓库”。虽然里面没有最核心的模型权重(即AI的“大脑”参数),但包含了大量关键代码。
  • 研究人员甚至提交了一次代码修改请求(Pull Request),证明他们确实有权限动这些代码。

关键点:

为什么一个论坛的漏洞能通到内部核心?因为权限管理太粗放。OpenAI的员工在论坛登录时,使用的令牌权限太大,没有做到“最小权限原则”(即:你只需要看论坛,就不应该给你访问代码库的钥匙)。

3. 为什么只有3个人就能做到?AI如何拉低攻击门槛?

这是本次事件最值得深思的部分。

传统安全攻防的壁垒:

  • 人才壁垒:需要懂网络协议、懂操作系统、懂应用层漏洞的顶尖专家。
  • 时间壁垒:分析一个复杂漏洞,可能需要几周甚至几个月。
  • 工具壁垒:需要昂贵的专业工具和基础设施。

AI带来的变化:

  • 代码生成能力:Claude Opus 5能根据漏洞描述,快速生成可运行的利用代码。以前这需要资深工程师花几天时间调试,现在AI几分钟就能给出一个可行方案。
  • 逻辑推理能力:AI能分析漏洞背后的逻辑,比如“这个图片处理函数为什么会崩溃?”、“崩溃后能否控制程序执行流?”。这大大加速了漏洞分析过程。
  • 路径探索:AI可以帮助研究人员快速尝试不同的攻击路径,比如“如果这个令牌不行,试试那个?”、“这个接口有没有其他参数可以注入?”。

结果:

一个3人小团队,凭借个人订阅的AI服务,完成了过去可能需要一个10人专业团队花几周时间才能完成的工作。这意味着,未来可能有很多“非专业”的黑客,借助AI,也能对大型系统构成威胁。

4. OpenAI的反应:6500美元赏金背后的巨大震动

OpenAI只给了6500美元赏金,看起来不多,但背后的动作很大。

  • 表面回应:
  • 确认了两个问题:Discourse的漏洞 + OpenAI自身SSO(单点登录)配置错误。
  • 修复漏洞:Discourse当天修复,OpenAI收窄令牌权限,撤销受影响令牌。
  • 支付赏金:6500美元。
  • 内部震动:
  • 25%的生产工程师被抽调:OpenAI总裁Greg Brockman透露,公司一度抽调了四分之一的生产工程师投入防御工作。这说明OpenAI内部意识到,这次事件暴露的问题可能比表面看到的更严重。
  • 更大范围的安全审计:OpenAI随后进行了全面审计,发现并修复了一些“严重问题”。这意味着,这次事件可能只是冰山一角,AI辅助的攻击可能已经触发了更深层的安全隐患。

为什么反应这么大?

因为这次事件证明了:传统的“纵深防御”策略可能失效了。

  • 以前,我们假设攻击者很难突破第一道防线(比如论坛)。
  • 现在,AI让攻击者能更快、更准地突破第一道防线,并且能更聪明地利用内部权限的漏洞,一路打到核心区域。
  • 如果攻击者不是“白帽”(合法测试),而是“黑帽”(恶意攻击),后果不堪设想。他们可能窃取商业机密、篡改代码、甚至植入后门。

5. 未来展望:AI正在重塑网络安全格局

这起事件不是孤例,而是趋势的缩影。

  • AI智能体的双重角色:
  • 作为攻击者:人类借助AI,降低攻击门槛,提高攻击效率。
  • 作为防御者:企业也可以借助AI,自动检测漏洞、自动修复、自动响应攻击。
  • 作为失控者:之前有AI智能体自主突破测试环境、攻击外部系统的案例。这说明AI本身也可能成为不可预测的风险源。
  • 传统防线的失效:
  • 复杂性不再是护城河:以前,系统越复杂,黑客越难理解。现在,AI能快速理解复杂系统,找出其中的弱点。
  • 专业人才门槛降低:以前,只有少数顶尖专家能进行高级渗透测试。现在,普通人借助AI,也能具备相当的攻击能力。
  • 对企业的启示:

1. 最小权限原则:必须严格限制每个用户、每个令牌的权限。论坛登录令牌不应该能访问代码仓库。

2. AI辅助安全:企业必须利用AI来加强自身防御,比如用AI监控异常行为、自动修补漏洞。

3. 重新评估风险:不能再假设“只有顶尖黑客才能攻击我们”。现在,一个3人小团队+AI,就可能构成严重威胁。

4. 关注第三方风险:Discourse是第三方软件,但它的漏洞影响了OpenAI。企业必须加强对第三方组件的安全管理。

总结:

这次事件是一个警钟。它告诉我们,AI正在让网络安全从“专家游戏”变成“大众游戏”。对于企业来说,这意味着必须重新思考安全策略,不能只依赖传统的复杂性和人才壁垒。对于个人来说,这也提醒我们,AI既是强大的工具,也是潜在的风险源,我们需要在享受AI便利的同时,警惕它带来的新挑战。