ChatGPT 连接器漏洞曝光:无需用户交互,可“毒化文档”窃取敏感数据

ChatGPT 连接器漏洞曝光:无需用户交互,可“毒化文档”窃取敏感数据

人工智能 2025-08-09 08:12:02 19小时前

IT酷哥 8 月 7 日消息,《连线》昨日(8 月 6 日)发布博文,报道称安全研究人员在 OpenAI 的连接器(Connectors)中发现了新的漏洞,被攻击者利用,无需用户交互即可从 Google Drive 中提取数据。

IT酷哥援引博文介绍,在拉斯维加斯的 Black Hat 黑客大会上,安全研究人员 Michael Bargury 和 Tamir Ishay Sharbat 揭示了 OpenAI 连接器的一个漏洞。

攻击者可以利用该漏洞,通过间接提示注入攻击,从 Google Drive 账户中提取敏感信息。在攻击演示中,Bargury 展示了如何从演示账户中提取开发者密钥。

Bargury 表示整个过程并不需要用户交互:“我们展示了这是完全零点击的攻击;我们只需要你的电子邮件,与你共享文档,就完成了。这非常非常糟糕”。

OpenAI 尚未回应 WIRED 关于 Connectors 漏洞的评论请求。OpenAI 公司今年早些时候将 Connectors 作为 ChatGPT 的测试功能推出,其网站列出了至少 17 种可以与之关联的服务。

OpenAI 公司表示,该系统支持用户“将其工具和数据带入 ChatGPT”,并“在聊天中搜索文件、拉取实时数据、引用内容”。

Bargury 表示,他今年早些时候向 OpenAI 报告了这些发现,该公司迅速引入了缓解措施,以防止他通过 Connectors 提取数据的技术,而且攻击方式意味着一次只能提取有限的数据量,无法作为攻击的一部分移除完整文档。

文章版权声明:除非注明,否则均为网络转载文章,转载或复制请以超链接形式并注明出处。

相关阅读

  • 夏普推出基于 ChatGPT 的 App,让自家机器人型手机打造你的专属故事
  • 中国电科发布生成式人工智能大模型“小可”,为党政企行业用户打造
  • 韩国宣布 2025 年起将 AI 引入中小学课程,三年内实现全覆盖
  • 王小川创立的百川智能发布中英文大模型:采用开源模式,可免费商用
  • 当一个网站的内容被 AI 完全接管
  • 消息称谷歌警告员工不要向生成式 AI“泄密”,也不要直接用其写代码
  • 语音生成 AI 初创公司 ElevenLabs 发布合成语音检测工具,号称准确率超过 99%
  • 软银 CEO 孙正义宣布策略调整:AI 革命正在爆发,公司将“转守为攻”
  • 报告称 5 月美国生成式 AI 岗位激增 20%
  • AI 公司 MosaicML 推出 300 亿参数模型 MPT-30B,号称训练成本仅为竞品零头
  • 英伟达赚翻了,甲骨文今年将斥资数十亿美元买 GPU 发力 AI 云服务
  • 科大讯飞星火 AI 大模型出海东南亚,将在新加坡实施“1+4”战略
  • 英科智能推出 AI 设计的罕见病特效药,已在中美同时启动人体临床试验
  • iOS 版 ChatGPT 集成必应搜索功能,仅限付费订阅者使用
  • 人工智能深度调查:用过 AI 工具的人并没想象的那么多
  • 微软推出 ZeRO++ 技术,可显著减少 AI 大模型训练时间和成本
  • 日媒关注中国推进鸟类识别 AI 普及,除监测保护外还可预防传染性疾病
  • 版权问题难解,OpenAI 被控非法使用图书数据训练 AI 系统
  • Meta 将提高 AI 算法应用透明度,向用户提供详细说明和更多选择
  • 金山办公宣布与英伟达团队合作,加速 WPS AI 服务
  • 最新资讯

    热门资讯