
安全研究员 Oliver Fish 近日披露,他发现 OpenAI 存在一处沙箱逃逸漏洞:攻击者无需 API 密钥、甚至不需要账号,就能直接调用 OpenAI 的付费 AI 模型。网上流传的截图显示,OpenAI 针对这份题为《未认证沙箱逃逸可访问 OpenAI 内部 Responses API》的漏洞报告,仅向他发放了 300 美元奖励。
这一漏洞同时突破了两层安全边界:沙箱隔离机制与 API 身份认证机制。根据 OpenAI 开发者指南的要求,开发者发起请求前必须创建 API 密钥;而 OpenAI 的 Responses API 主要提供模型与工具访问能力,支撑 Agent 工作流运行。
如果 Fish 披露的情况属实,远程攻击者便可通过内部路径发送模型调用请求,绕过常规的身份校验与计费流程,这无疑是一个严重的设计缺陷。
Part 01:漏洞技术细节未公开,暂未发现大规模利用迹象
目前该漏洞的技术细节尚未公开,公开资料中尚未披露 PoC 代码、存在漏洞的接口地址、受影响模型列表、CVE 编号、漏洞暴露时长以及补丁相关说明。
也没有公开证据表明攻击者获取了客户数据,或是有人在 Fish 的测试之外利用过该漏洞。因此这一发现目前仅属于研究员的个人披露,尚不能认定为已确认的大规模数据泄露事件。
Part 02:漏洞奖励引发研究员公开不满
300 美元的奖励金额引发了广泛争议。OpenAI 表示,其在 Bugcrowd 平台运营的漏洞奖励计划会根据漏洞严重程度与影响范围发放奖金:低危漏洞奖励从 200 美元起,特别严重的漏洞最高可获 2 万美元。本次奖金金额偏低,可能意味着 OpenAI 评定的实际影响远低于报告标题所描述的等级,但公司至今未解释这一评定依据。
Oliver Fish 于 2026 年 10 月 7 日在 X 上写道:“一个无需 API 密钥或账号就能免费访问 OpenAI 付费模型的漏洞,只值 300 美元。我以后再发现任何问题,都绝对不会报给他们了。”
Part 03:多方需落实沙箱安全防护措施
沙箱安全是 AI 服务领域的重点关注问题。Cyber Security News 此前曾报道过两起相关事件:一起是 ChatGPT 沙箱漏洞导致 Gmail 数据泄露,另一起是 OpenAI Agent 可绕过沙箱限制。这些案例充分说明,企业必须将共享内部服务、薄弱的访问规则、开放的网络路径视为安全边界,全面开展测试。
OpenAI 应当尽快公开受影响的服务范围、漏洞修复时间、暴露窗口期,以及日志中是否存在未授权访问记录。
所有 API 服务商也应当在每一个内部请求转发节点强制进行身份校验,拦截匿名模型调用请求,设置严格的速率限制与消费额度限制,并对无有效客户身份的异常请求触发告警。
用户则应当定期检查 API 账单 与调用日志。需要注意的是,密钥轮换无法修复这类服务端存在的身份认证绕过漏洞——问题出在服务端本身的鉴权逻辑,而不是密钥是否泄露。
参考来源:
OpenAI Sandbox Escape Flaw Allowed Free Access to Paid AI Models Without an API Key
https://cybersecuritynews.com/openai-sandbox-escape-vulnerability/
|