
OpenAI 内部 Agent 被曝曾大量上传 RubyGems 包
研究人员披露,OpenAI 内部 Agent 今年 5 月曾大规模访问 Ruby 官方软件包网站 RubyGems.org。5 月 11 日至 12 日,两天内上传超过 2000 个软件包,导致 RubyGems 一度暂停新用户注册 4 天。
OpenAI 已确认这些 Agent 来自公司内部,但表示它们只是借助 RubyGems 访问互联网,用于执行良性任务并获取公开信息。
研究人员称,这些 Agent 还利用 RubyDoc.info 自动生成文档的机制,使其上传的脚本在对方服务器上执行,随后抓取英国地方政府网站数据,并重新打包回传。
此外,至少 6 个软件包被指尝试利用一个当时尚未公开的 RubyGems 漏洞,以窃取其他用户的 API Key。该漏洞直到 7 月才被独立发现,之后被 RubyGems 评为高危漏洞。
目前尚无证据表明这些 Agent 实际窃取到了密钥。RubyGems 检查日志后也未发现旧密钥被恶意使用,但历史日志并不完整。研究团队还称,OpenAI 当时并未告知 RubyGems 自己与此次事件有关。该事件发生时间比 7 月的 Hugging Face 入侵早两个月。
© 版权声明
文章版权归作者所有,未经允许请勿转载。
THE END










暂无评论内容