OpenAI沙箱逃逸漏洞可无密钥访问付费模型
先了解这件事
安全研究员 Oliver Fish 称发现一个 OpenAI 沙箱逃逸漏洞,可在无 API Key、无账号的情况下请求付费模型,同时绕过沙箱隔离与 API 认证两道边界。OpenAI 为这份题为“Unauthenticated Sandbox Escape Enables Access to Internal OpenAI Responses API”的报告支付了 300 美元,Fish 对此公开表达不满。另一篇报道称,该说法来自研究者本人公开发布、日期为 2026 年 10 月 7 日的帖子,OpenAI 未就此公开表态,漏洞技术细节也未公布;按该说法,这一访问路径绕过了登录、付费和与真实账号绑定的速率限制。
AI 根据报道生成 · 38 分钟前更新
后续时间线
- StartupHub.ai研究员称报告 OpenAI 付费模型访问漏洞仅获 300 美元赏金
安全研究者 Oliver Fish 称,他报告了一个可让任何人在没有 API key、没有账号的情况下访问 OpenAI 付费模型的漏洞,最终获得的赏金为 300 美元。该说法来自研究者本人公开发布、日期为 2026 年 10 月 7 日的帖子,OpenAI 未就此公开表态,漏洞技术细节也未公布。按该说法,这一访问路径绕过了登录、付费和与真实账号绑定的速率限制,等于把按量计费的商业推理服务变成近乎无限制的公共资源,可能带来收入流失、大规模滥用和竞争对手的情报收集。文章还提到,行业内影响认证、访问控制或付费功能的严重漏洞赏金通常在四位数低至中段,个别案例可达五位数以上。
- CybersecuritynewsOpenAI 沙箱逃逸漏洞可无 API Key 免费访问付费模型
安全研究员 Oliver Fish 称发现一个 OpenAI 沙箱逃逸漏洞,可在无 API Key、无账号的情况下请求付费模型,该问题同时绕过沙箱隔离与 API 认证两道边界。OpenAI 为这份题为“Unauthenticated Sandbox Escape Enables Access to Internal OpenAI Responses API”的报告支付了 300 美元,Fish 对此公开表达不满。技术细节、受影响模型清单、CVE 与修复信息均未公开,也无证据显示客户数据被访问或漏洞在测试之外被利用。
相关讨论
关注度走势
每天新增来源
- 10月7日 新增 2 个来源(2 家媒体、0 个账号)