#AI
研究者用 Claude 攻破 OpenAI 论坛,拿到员工 ChatGPT 账号
一组独立安全研究员用 Anthropic 的 Claude 攻破了 OpenAI 的社区论坛,进而拿到多名 OpenAI 员工的 ChatGPT 账号,这些账号有通向内部 GitHub 代码的权限。漏洞出在第三方论坛软件 Discourse 的配置上。OpenAI 向研究者致谢,称相关问题已修复;Anthropic 拒绝置评。
事件由 The Wall Street Journal 首报,与 Anthropic 同日放出的另一组数据撞在一起:Claude 现在「主导」了其 26% 的研发工作,3 月这个数字是 1%。同一周里,一边是现成商用模型被拿去敲竞争对手的门,一边是模型开始接手构建自己的后继者。
💡 为什么值得看三人团队 72 小时利用论坛漏洞,获 6500 美元赏金。
查证
来源档案
Ars Technica…
科技媒体,本篇为 FT 报道的转载改写,事实层来自 Wall Street Journal 的首报与 OpenAI 的回应。
事件本身有多家媒体同口径与 OpenAI 官方回应,可信度较高;但正文细节(漏洞链条、权限范围)超出本篇提及范围,本 brief 只写已明确的部分。
延伸阅读
OpenAI 社区论坛托管在 Discourse 上,一个第三方组件配置就把访问路径引到了内部代码仓库 —— 对任何把社区、支持系统外包的企业都是同一道题。