Claude 协助渗透 OpenAI,链式漏洞可访问内部代码

发布于: 9 月 18, 2026
编辑: Maya Trent

据《金融时报》与《华尔街日报》报道,AI 安全初创公司 Hacktron AI 的研究人员借助 Anthropic 旗下 Claude 大模型,利用 OpenAI 社区论坛漏洞完成权限渗透,成功获取 OpenAI 员工 ChatGPT 账号,并触及 GitHub 平台上的内部代码仓库,引发新一轮 AI 安全讨论。

本次事件始于 2026 年 7 月 23 日。研究人员发现 OpenAI 基于 Discourse 搭建的社区论坛存在图片处理漏洞,该漏洞 CVSS 评分为 8.8 分,后续 Discourse 方面已完成补丁修复。这一公开论坛漏洞成为整个攻击链的入口,研究人员由此切入,逐步获取 OpenAI 员工账号权限,最终抵达 GitHub 内部代码库。

本次渗透并非依靠单一漏洞,而是一套链式权限获取流程。研究团队最初尝试使用 Claude Opus 4.8 执行相关任务,效果有限;在 7 月 24 日 Anthropic 发布 Opus 5 版本后,研究得以顺利推进。本质上,大模型承担了类似资深安全人员的工作:解析提示、分步推理,在某条路径受阻时继续推进渗透流程。Hacktron 在报告中提出,长久以来软件依靠复杂构造形成安全壁垒,而 AI 正在降低专业安全能力的使用门槛,将稀缺安全专业能力转化为算力即可实现。

值得注意的是,该测试属于 OpenAI 授权漏洞赏金计划范畴。研究团队全程保持克制,仅向 OpenAI 私有代码仓库提交一条无害的拉取请求,以此证明访问权限,并未读取敏感代码,也没有实施数据窃取等破坏性操作。OpenAI 确认漏洞已修复,并向该团队支付 6500 美元漏洞赏金,同时公开感谢研究人员提交发现。Anthropic 方面则对此事件不予置评。

事件的特殊性在于攻防双方均为前沿 AI 厂商:安全团队使用一家头部企业的大模型,去测试另一家 AI 巨头的防御体系。由于 OpenAI 与 Anthropic 均为非上市公司,事件并未引发股价波动,但这一案例迅速在 AI 行业传播,核心原因在于它直观展现了大模型时代全新的安全风险。

行业多年来持续警示,提示注入、账号劫持与 Web 应用漏洞,在搭配高性能大模型后,风险会显著放大。本次案例印证了该判断:孤立看,论坛漏洞、账号访问、GitHub 权限跳转每一环风险有限,但串联之后,就能形成一条直达企业内部资产的攻击通路。随着 AI 企业不断开放接口、开发者工具与公共论坛,外部入口的安全缺陷极易产生连锁传导效应。对于争相迭代产品的 AI 企业而言,安全不能后置,必须嵌入 AI 产品研发全流程。

舆论层面,各方对事件定性存在分歧。《金融时报》将其描述为入侵事件;而《华尔街日报》与 Hacktron 的表述,更偏向受控赏金测试。两种说法并不完全冲突:研究人员在授权赏金项目框架下开展工作,但过程中确实取得了本不该获得的内部系统访问权限。关键事实是,依托公开论坛的漏洞,外人有机会触达 OpenAI 员工账号以及内部代码。

事件之后,OpenAI 启动安全复盘。继本次事件与此前 Hugging Face 相关安全事件后,公司开展安全审计。OpenAI 总裁 Greg Brockman 披露,公司将 25% 生产端工程师转岗至安全防御岗位,排查并修复多项严重隐患,认定这是结构性安全问题,而非单次孤立漏洞。

本次事件带来的核心启示:前沿 AI 模型既是生产力工具,也成为攻防博弈的载体。AI 安全已经演变为模型能力之间的对抗。大模型既能辅助开发、内容总结,也可自动化探测漏洞、放大安全人员能力。这一风险不只属于 OpenAI 或 Anthropic,而是全行业共同面临的挑战。对 OpenAI 而言,事件带来的冲击更多集中在声誉层面。在 AI 市场,用户信任本身就是核心产品,一次受控的赏金演练,足以暴露快速迭代的 AI 企业在内外系统隔离上的薄弱点,传播速度远超漏洞补丁公告。

人工智能