Rohan Paul· @rohanpaul_ai · X·· 11 天前精选AI 评分76
AI 导读
据 WSJ 报道,三名研究人员使用 Claude Opus 5 将 Discourse 的一个漏洞串联成对 OpenAI 私有代码的访问。 researchers 在 Discourse 服务器上获得了包括 OpenAI 员工在内的认证 token,部分 forum token 可用于 ChatGPT 并触达 OpenAI 的 GitHub 服务。
推荐理由
原文交代了漏洞链如何跨越身份边界以及 OpenAI 的核查结论,读者可以据此评估 AI 辅助安全研究的实际影响范围。
正文 · AI 翻译
《华尔街日报》:三名研究人员利用 Claude Opus 5 将 Discourse 的一个漏洞串联利用,从而获得了对 OpenAI 私有代码的访问权限。
该代码触及了 Discourse 服务器,使研究人员得以获取认证 token,其中包括属于 OpenAI 员工的 token。
部分论坛 token 可在 ChatGPT 上使用,还能触及 OpenAI 的 GitHub 服务,从而将一个身份边界转化为另一个身份边界。
OpenAI 表示,其审查发现仅有对私有仓库元数据和代码变更的“有限读取”;据信没有模型权重被泄露。
来源:Rohan Paul · x.com