三个研究人员、一个 Discourse 漏洞、一个 Claude Opus 5——据华尔街日报报道,这三样东西被串成了一条完整攻击链,终点是 OpenAI 的私有代码。真正让人后背发凉的不是漏洞本身,而是它落点之远:研究人员在 Discourse 服务器上拿到了认证 token,其中一部分明确属于 OpenAI 员工。
问题出在身份边界上。这些论坛 token 不是死物,部分可以直接用于 ChatGPT,再由此触达 OpenAI 的 GitHub 服务。一个看起来人畜无害的社区账号体系,成了通往代码仓库的跳板。这类串联式漏洞向来最难防——单独看每一环都够不上"严重",串起来却横跨了三个信任域。安全团队习惯按系统划分责任田,可攻击者从来不看组织架构图。
OpenAI 随后做了核查,结论是这条链并未造成实质性的代码泄露。这个说法可以接受,但掩盖不了一个更值得琢磨的事实:AI 在这里既是加速器也是放大器。它能帮人更快地发现那些被忽视的薄弱环节,并把它们拼成一条没人预料到的路径。过去这类工作需要老练的渗透工程师花上数周,现在三个人的门槛就够了。攻防双方同时拿到这把工具,谁跑得更快,接下来一两年的安全事件会给出答案。

