铭鸿体育资讯网

三个订阅,一个漏洞,六千五 Hacktron AI 那个 CTO 有句话挺实在的。他说"我不觉得我们比他国威胁者更聪明,我们只是三个拥有 Claude 和 Codex 订阅的人。"三个人。没有国家背景,没有内部渠道,就是付了月费。 事情从 7 月 23 号开始。他们发现了 Discourse 处理特定图像文件的一个漏洞,编号 CVE-2 ​

三个订阅,一个漏洞,六千五

Hacktron AI 那个 CTO 有句话挺实在的。他说"我不觉得我们比他国威胁者更聪明,我们只是三个拥有 Claude 和 Codex 订阅的人。"三个人。没有国家背景,没有内部渠道,就是付了月费。

事情从 7 月 23 号开始。他们发现了 Discourse 处理特定图像文件的一个漏洞,编号 CVE-2026-45788,本质是无限制上传。知道受保护上传的 URL 就能拿到内容,不需要身份验证。远程,不需要登录。

他们当时用的是面向合格安全从业者的 Claude Opus 4.8 特殊版本,让模型写利用该漏洞的攻击代码。第一次没跑通。

然后 Anthropic 当晚发了 Opus 5。第二天,Claude 就把攻击路径找到了。

这个时间线挺关键的。不是模型"变聪明了"这么简单,是版本迭代直接跨过了一个能力门槛。同一个漏洞,同一个上下文,4.8 写不出来,5 能写出来。模型更新本身就是攻击能力的增量。你没法靠调参数绕过这个。

漏洞打通之后他们拿到了社区论坛的账户登录 token。然后发现这些 token 在 ChatGPT 上也有效。包括 OpenAI 员工自己的账户。再往下摸,还能访问 GitHub 服务。这就不是单点问题了,是 token 权限边界没切干净,一套凭证跨了多个系统。

他们顺着这条路摸到了 OpenAI 的 Monorepo。据知情人士的说法,这是存放算法机密的大型软件仓库,相当于公司的"秘方",用于让模型更快更高效。但不含模型权重。研究人员以 ChatGPT 为界面,可读取里面的文件。到了这一步他们停手了,因为不想访问敏感数据。

不过之前已经往仓库提了一个拉取请求。内容是向文档文件建议更改,写着"Hacktron AI Team PoC"加上 CTO Pedhapati 和研究主管 Jaiswal 的 X 账户链接。作为已经获取访问权限的证明。该请求未被接受。

OpenAI 确认了两处问题:一处位于托管社区论坛的 Discourse,另一处涉及 OpenAI 自身。均已修复。社区登录 token 的权限范围被缩小,受影响的 token 和会话被撤销。Discourse 称 7 月 25 号接到通知当天就修复了那个上传漏洞。

赏金 6500 美元。Anthropic 拒绝置评。

说真的,整件事里最让我在意的是另一个数字。ThreatDown 提到,在网络论坛上,800 美元就能买到同类账户的非法访问权限。不是 6500 的白帽赏金,是 800 的黑产门票。这条路已经被验证走通了,而且黑产定价比白帽赏金低将近一个数量级。成本结构摆在这里,不需要多解释。

OpenAI 总裁 Greg Brockman 后来宣布从原有项目抽调约 25% 的生产工程师集中做安全防护和架构加固。25%。这个比例意味着什么,搞过工程的人自己算。项目交付、feature 迭代、技术债偿还,全要重新排期。

还有一个背景。奥尔特曼 9 月 13 号呼吁暂缓 AI 开发,说推进速度过快。三天后 OpenAI 披露了这个事件。不对,应该说是同一天,9 月 16 号。

Abundant Security 的 CTO Joshua Saxe 在看完事件报告之后说了句话,大意是:所有软件都充斥着安全漏洞,我们之前没发现全部漏洞,是因为直到去年还只有几千个漏洞挖掘专家。现在这个数在涨。工具从人换成了模型,发现速度不再是瓶颈,瓶颈变成了修复速度和权限架构本身。

三个人,两个订阅,一个 CVE,六千五。链条上每一个环节都是现成的。