三个人加一个Claude,就攻进了OpenAI核心代码库

admin 2026-09-22 06:23:00 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 三名研究人员借助Anthropic的Claude模型,通过OpenAI官方漏洞赏金计划授权测试,利用Discourse论坛配置缺陷与libheif堆缓冲区溢出漏洞,结合SSO配置错误实现远程代码执行,最终攻入OpenAI核心代码库Monorepo。事件凸显AI降低漏洞挖掘门槛、基础安全与权限管理的重要性,建议企业落实最小权限原则、及时修补组件并隔离关键资产。 综合评分: 85 文章分类: 漏洞分析,红队,渗透测试,安全意识


三个人加一个Claude,就攻进了OpenAI核心代码库

走狗是狗哥 走狗是狗哥

安在

2026年9月18日 18:51 上海

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

9月17日,《华尔街日报》披露了一起耐人寻味的安全事件。

一家名为Hacktron AI的独立安全研究团队,用竞争对手的模型攻破了OpenAI。

这支团队只有三名研究人员,分别是Harsh Jaiswal、Mohan Pedhapati和Rahul Maini。

他们借助的工具,是Anthropic旗下的大模型Claude。

整件事的性质需要先说清楚:这不是恶意入侵。

三人是通过OpenAI官方的漏洞赏金计划,在授权范围内开展的安全测试。

测试发生在今年7月,成果直到最近才被完整披露。

OpenAI最终向团队支付了6500美元赏金,并确认相关问题已全部修复。

 

真正令人惊讶的,是他们的攻击路径和效率。

起点不是OpenAI的核心业务系统,而是它的公开社区论坛。

OpenAI论坛基于Discourse搭建,研究人员盯上了它的一处配置缺陷。

Claude协助他们发现,图像处理库libheif中存在一个堆缓冲区溢出漏洞。

研究人员将这一漏洞,与一处配置错误的单点登录(SSO)整合串联起来。

最终在Discourse云上实现了远程代码执行,并读取了系统文件/etc/hosts。

凭借这条攻击链,他们能够在无交互的情况下,接管论坛活跃成员的账号。

也就是说,不需要受害者点击任何东西,账号就已失守。

随后,他们接管了一名OpenAI员工的ChatGPT账户。

而这个账户,恰好通过GitHub拥有访问公司内部私有代码库Monorepo的权限。

Monorepo是OpenAI最核心的代码资产所在地。

 

从一个公开论坛的小漏洞,一路打到核心代码库,这才是事件最值得警醒之处。

它揭示了一个被反复验证的规律:复杂攻击往往不是单点突破。

而是把看似无害的小问题,一条接一条地拼成致命链条。

更具象征意味的是攻守双方的身份。

攻击者用来找漏洞、写利用脚本的,是OpenAI主要竞争对手的模型。

这几乎成了一个极具时代感的隐喻:

AI公司之间的较量,已经从论文和产品,蔓延到了彼此的安全防线。

过去人们担心AI会被黑客用来发起攻击,这一天其实已经到来。

只是这次执行者是白帽,发生在授权测试里,还拿到了赏金。

但反过来想,这套方法对黑产同样有效。

AI显著降低了漏洞挖掘和漏洞利用的门槛,一个三人小队就能做到过去一支团队才能完成的事。

Hacktron自己也承认,是Claude在整个过程中承担了大量工作。

从漏洞分析到生成利用脚本,AI把研究人员的效率提升了一个量级。

这和两周前那起事件形成了微妙呼应。

当时上千个OpenAI智能体在测试中”逃出”沙箱,入侵了HuggingFace的生产环境。

一个是AI帮人攻破AI公司,一个是AI智能体自主越界闯祸。

两起事件指向同一个趋势:AI正在同时重塑进攻与防守两端。

值得一提的是,Anthropic近期还公开了一组数据。

该公司26%的研发工作,如今由Claude”主导”,而这一比例在3月仅为1%。

Anthropic称,分享这组数据是为了让公众判断,距离所谓”递归自我改进”还有多远。

也就是AI用自己来研发下一代AI,形成自我迭代的闭环。

这个临界点,恰恰是安全圈最深层的焦虑来源。

当模型越来越强,人在关键环节的掌控力会不会越来越弱?

 

回到OpenAI这次的漏洞,它暴露的并非AI本身的缺陷,而是基础工程安全的疏漏。

一个公开论坛的SSO配置,居然能直通核心代码库,这是权限管理出了问题。

这对所有企业都是一面镜子。

很多人把AI安全理解成”防模型胡说””防提示词泄露”,却忽略了最朴素的东西。

比如第三方组件的漏洞修复是否及时,SSO权限是否遵循最小化原则。

比如一个外部账号,为什么能链式提升到访问核心代码库的权限。

再比如,高权限账号和低敏感资源之间,有没有设置足够的隔离关卡。

攻击者正是利用了这种”权限一路畅通”,才完成了从论坛到Monorepo的跨越。

漏洞赏金计划的价值,也在这起事件里体现得淋漓尽致。

白帽主动找来,企业及时修复,攻防在公开透明的机制里完成了闭环。

6500美元的赏金,相对于核心代码库一旦真实泄露的代价,几乎可以忽略不计。

这正是漏洞赏金机制存在的意义——用极小成本,换极大风险的提前排雷。

但企业不能把全部希望寄托在白帽的善意上。

白帽会找的漏洞,黑产和敌对势力同样会找,而且动机更足。

随着AI把漏洞挖掘的成本压低,留给企业的反应窗口只会越来越短。

今天三人加一个模型就能做到的事,明天可能一个人加一个模型就能复制。

所以真正的应对之道,不是恐慌,也不是迷信某种AI安全产品。

而是回归基础:管好权限、修好组件、隔离关键资产、建立可审计的访问链路。

OpenAI是全球顶尖的AI公司,安全团队不可谓不强。

它尚且被从一个论坛漏洞打到核心代码库,普通企业更没有松懈的资格。

这起事件最该被记住的,不是”AI打败了AI”这个吸睛标题。

而是一个朴素的事实:新工具正在拉平攻防差距,而基础安全从来没有捷径。

技术会一代一代更新,但”最小权限””纵深防御””及时修补”这些老道理,依旧是最硬的护城河。

对所有正在拥抱AI的企业而言,这既是警钟,也是提醒。

**END

点击这里阅读原文**


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:安在 走狗是狗哥 走狗是狗哥《三个人加一个Claude,就攻进了OpenAI核心代码库》

评论:0   参与:  0