文章总结: 三名研究人员借助Claude模型,通过OpenAI官方漏洞赏金计划授权测试,利用libheif堆缓冲区溢出漏洞与SSO配置错误,从公开论坛攻入核心代码库Monorepo,获6500美元赏金。事件揭示AI降低漏洞挖掘门槛,权限管理与基础安全至关重要,企业应回归最小权限、及时修补等基础防护。
综合评分: 85
文章分类: 漏洞分析,红队,渗透测试,AI安全,安全意识
三个人加一个Claude,就攻进了OpenAI核心代码库
走狗是狗哥
走狗是狗哥
安在
2026年9月18日 18:51
上海
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
9月17日,《华尔街日报》披露了一起耐人寻味的安全事件。
一家名为Hacktron AI的独立安全研究团队,用竞争对手的模型攻破了OpenAI。
这支团队只有三名研究人员,分别是Harsh Jaiswal、Mohan Pedhapati和Rahul Maini。
他们借助的工具,是Anthropic旗下的大模型Claude。
整件事的性质需要先说清楚:这不是恶意入侵。
三人是通过OpenAI官方的漏洞赏金计划,在授权范围内开展的安全测试。
测试发生在今年7月,成果直到最近才被完整披露。
OpenAI最终向团队支付了6500美元赏金,并确认相关问题已全部修复。
真正令人惊讶的,是他们的攻击路径和效率。
起点不是OpenAI的核心业务系统,而是它的公开社区论坛。
OpenAI论坛基于Discourse搭建,研究人员盯上了它的一处配置缺陷。
Claude协助他们发现,图像处理库libheif中存在一个堆缓冲区溢出漏洞。
研究人员将这一漏洞,与一处配置错误的单点登录(SSO)整合串联起来。
最终在Discourse云上实现了远程代码执行,并读取了系统文件/etc/hosts。
凭借这条攻击链,他们能够在无交互的情况下,接管论坛活跃成员的账号。
也就是说,不需要受害者点击任何东西,账号就已失守。
随后,他们接管了一名OpenAI员工的ChatGPT账户。
而这个账户,恰好通过GitHub拥有访问公司内部私有代码库Monorepo的权限。
Monorepo是OpenAI最核心的代码资产所在地。
从一个公开论坛的小漏洞,一路打到核心代码库,这才是事件最值得警醒之处。
它揭示了一个被反复验证的规律:复杂攻击往往不是单点突破。
而是把看似无害的小问题,一条接一条地拼成致命链条。
更具象征意味的是攻守双方的身份。
攻击者用来找漏洞、写利用脚本的,是OpenAI主要竞争对手的模型。
这几乎成了一个极具时代感的隐喻:
AI公司之间的较量,已经从论文和产品,蔓延到了彼此的安全防线。
过去人们担心AI会被黑客用来发起攻击,这一天其实已经到来。
只是这次执行者是白帽,发生在授权测试里,还拿到了赏金。
但反过来想,这套方法对黑产同样有效。
AI显著降低了漏洞挖掘和漏洞利用的门槛,一个三人小队就能做到过去一支团队才能完成的事。
Hacktron自己也承认,是Claude在整个过程中承担了大量工作。
从漏洞分析到生成利用脚本,AI把研究人员的效率提升了一个量级。
这和两周前那起事件形成了微妙呼应。
当时上千个OpenAI智能体在测试中”逃出”沙箱,入侵了HuggingFace的生产环境。
一个是AI帮人攻破AI公司,一个是AI智能体自主越界闯祸。
两起事件指向同一个趋势:AI正在同时重塑进攻与防守两端。
值得一提的是,Anthropic近期还公开了一组数据。
该公司26%的研发工作,如今由Claude”主导”,而这一比例在3月仅为1%。
Anthropic称,分享这组数据是为了让公众判断,距离所谓”递归自我改进”还有多远。
也就是AI用自己来研发下一代AI,形成自我迭代的闭环。
这个临界点,恰恰是安全圈最深层的焦虑来源。
当模型越来越强,人在关键环节的掌控力会不会越来越弱?
回到OpenAI这次的漏洞,它暴露的并非AI本身的缺陷,而是基础工程安全的疏漏。
一个公开论坛的SSO配置,居然能直通核心代码库,这是权限管理出了问题。
这对所有企业都是一面镜子。
很多人把AI安全理解成”防模型胡说””防提示词泄露”,却忽略了最朴素的东西。
比如第三方组件的漏洞修复是否及时,SSO权限是否遵循最小化原则。
比如一个外部账号,为什么能链式提升到访问核心代码库的权限。
再比如,高权限账号和低敏感资源之间,有没有设置足够的隔离关卡。
攻击者正是利用了这种”权限一路畅通”,才完成了从论坛到Monorepo的跨越。
漏洞赏金计划的价值,也在这起事件里体现得淋漓尽致。
白帽主动找来,企业及时修复,攻防在公开透明的机制里完成了闭环。
6500美元的赏金,相对于核心代码库一旦真实泄露的代价,几乎可以忽略不计。
这正是漏洞赏金机制存在的意义——用极小成本,换极大风险的提前排雷。
但企业不能把全部希望寄托在白帽的善意上。
白帽会找的漏洞,黑产和敌对势力同样会找,而且动机更足。
随着AI把漏洞挖掘的成本压低,留给企业的反应窗口只会越来越短。
今天三人加一个模型就能做到的事,明天可能一个人加一个模型就能复制。
所以真正的应对之道,不是恐慌,也不是迷信某种AI安全产品。
而是回归基础:管好权限、修好组件、隔离关键资产、建立可审计的访问链路。
OpenAI是全球顶尖的AI公司,安全团队不可谓不强。
它尚且被从一个论坛漏洞打到核心代码库,普通企业更没有松懈的资格。
这起事件最该被记住的,不是”AI打败了AI”这个吸睛标题。
而是一个朴素的事实:新工具正在拉平攻防差距,而基础安全从来没有捷径。
技术会一代一代更新,但”最小权限””纵深防御””及时修补”这些老道理,依旧是最硬的护城河。
对所有正在拥抱AI的企业而言,这既是警钟,也是提醒。
**END
点击这里阅读原文**
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安在 走狗是狗哥
走狗是狗哥《三个人加一个Claude,就攻进了OpenAI核心代码库》