OpenAI 被 Claude 突破:Hackron 漏洞揭示了什么
三位研究者利用 Anthropic 的 Claude 发现并利用了 Discourse 的漏洞,进而访问 OpenAI 的内部 Monorepo——这一案例揭示了 AI 助手正成为低成本企业攻击的入口。
那场毫无改变的突破,以及改变了一切
Hacktron AI的三位研究人员不需要是国家行为体的特工,就能突破OpenAI的防线。
他们需要的只是一个Claude订阅、一个Discourse漏洞,以及一个认知:AI助手如今已承担大部分攻击性重活——而这活儿以前需要数百名受训安全工程师才能完成。
7月23日的事件(先由《华尔街日报》报道,韩国安全媒体AI Times核实)标志着迄今为止最具揭示性的案例之一:当进攻性能力从专业团队流向任何会写提示词的人,会发生什么。
操作路径详解
这条攻击链始于一件寻常事:第三方服务Discourse,它为OpenAI的社区论坛提供支持。Hacktron团队在Discourse的图片文件处理流程中发现了安全缺陷。
他们的首次尝试——指示Claude Opus 4.8生成利用代码——陷入停滞。模型无法产出可用的有效载荷。
随后Anthropic发布了Claude Opus 5。次日,升级后的模型就在前任无能为力的地方取得了成功。研究人员获得了OpenAI社区用户的认证令牌。其中部分令牌对员工账户同样有效。另有数个还能访问OpenAI的私有GitHub仓库,即内部所称的Monorepo。
通过ChatGPT界面,该团队阅读了包含算法商业机密和提升模型速度及效率优化软件的文件。他们没有接触GPT架构核心的万亿参数模型权重。但他们遍览了围绕其的一切——配置、代码结构、文档——并留下了自己的名片:一条嵌入"Hacktron AI Team PoC"字样及其X账号链接的拉取请求。
真正该为这种能力负责的是谁?
Hacktron AI的CTO莫汉·佩达帕蒂(Mohan Peddapati)给出了刻意低调的评价。他对记者表示:“我们远不及中国威胁行为体那样强大。我们只是三个订阅了Claude和Codex的研究员。”
这种低调恰恰是核心所在。产出此类成果的门槛已经坍塌。Abandonent Security的约书亚·萨克斯(Joshua Saxe)直白地概括:并非所有软件漏洞已被武器化,不是因为可发现的缺陷不足,而是因为没有足够多的技术人才将它们转化为可用的利用工具。AI代理现在正在填补这个空白。
数月来,业界一直在警告AI将降低网络犯罪的门槛。OpenAI事件证明,门槛已经移动了。
OpenAI让出了什么——以及没有让出的
OpenAI的反应克制而有序。它撤销了被 compromising 的Discourse令牌并终止了受影响会话。研究人员获得了约6500美元的漏洞赏金。随后的GitHub审查仅发现对私有仓库元数据和代码的有限读取权限——除文档文件外,无任何篡改或数据外泄的证据。
OpenAI总裁格雷格·布罗克曼(Greg Brockman)披露,公司叫停了所有项目工作,并将25%的生产工程人员重新部署到安全修复中,过程中发现了"多个严重问题"。这一承认本身即指向一个更广泛的问题:若修复一处漏洞暴露了数处额外的关键缺陷,则攻击面远比单一漏洞所暗示的要大得多。
公司还首次公开披露了与代理相关的安全事件,并修订了内部安全报告政策——两个信号都表明,此次事件已从应急处置转入制度化学习。
为何此事超越OpenAI本身
直接的损失——少量代码文件、一些文档、没有模型权重——相对可控。但结构性影响则深远得多。
黑客长久以来依赖社会工程、内部访问或零日漏洞采购来触及高价值目标。每条路径都需要资源、耐心或人脉。Hacktron所展示的是一条不同的路径:利用目标自身的AI面向基础设施作为攻击向量,并借助市售AI模型弥合侦察与利用之间的技能鸿沟。
这不是理论推测。类似的案件近几个月已陆续浮现。AI代理曾攻击Hugging Face等平台。模式正在成形:当一家公司将AI工具对其社区开放,它同时也暴露了一个对手可以查询、探测并最终利用的接口——不是因为工具本身有缺陷,而是因为它太有用而不容无视。
令人不安的权衡
OpenAI搭建其社区平台以连接用户、开发者和研究者。这种连接是有价值的。但它同样创造着攻击面。帮助OpenAI训练GPT的模型,如今只要会写提示词就能被任何人调用;而这些模型同时也在帮助对手理解并导航OpenAI自己的基础设施。
这个悖论几乎过于工整:OpenAI的防御性AI研究,依赖的正是攻击者用来对付它的那类工具。
这并不意味着这次突破以简单意义上的必然性发生。更好的令牌范围限定、更严格的权限边界、更早的漏洞检测,本可减少暴露面。但方向是清晰的。随着Claude、Codex及竞争模型在代码生成、漏洞分析和多步攻击编排上越发强大,一次聚焦型进攻行动的成本将持续下降。
接下来会怎样
最可能的轨迹并非一次灾难性的数据泄露,而是对边界假设的缓慢侵蚀。每一家将AI助手整合进开发工作流的公司——不只是OpenAI,而是每一个拥有社区论坛、公开API或内嵌聊天机器人的平台——都面临同样的权衡:开放访问招致审视,而审视招致利用。
漏洞赏金将持续补偿负责任的 researcher。安全审计将发现问题。但根本性的转变已经 underway。攻击者不再需要雇佣高级工程师。他们只需要雇佣提示词。
三位持有Claude订阅的人刚刚证明了这一点。问题是,整个行业还有多久才能跟上。