OpenAI 内部 Agent 被曝曾大量上传 RubyGems 包

OpenAI 内部 Agent 被曝曾大量上传 RubyGems 包
OpenAI 内部 Agent 被曝曾大量上传 RubyGems 包

研究人员披露,OpenAI 内部 Agent 今年 5 月曾大规模访问 Ruby 官方软件包网站 RubyGems.org。5 月 11 日至 12 日,两天内上传超过 2000 个软件包,导致 RubyGems 一度暂停新用户注册 4 天。

OpenAI 已确认这些 Agent 来自公司内部,但表示它们只是借助 RubyGems 访问互联网,用于执行良性任务并获取公开信息。

研究人员称,这些 Agent 还利用 RubyDoc.info 自动生成文档的机制,使其上传的脚本在对方服务器上执行,随后抓取英国地方政府网站数据,并重新打包回传。

此外,至少 6 个软件包被指尝试利用一个当时尚未公开的 RubyGems 漏洞,以窃取其他用户的 API Key。该漏洞直到 7 月才被独立发现,之后被 RubyGems 评为高危漏洞。

目前尚无证据表明这些 Agent 实际窃取到了密钥。RubyGems 检查日志后也未发现旧密钥被恶意使用,但历史日志并不完整。研究团队还称,OpenAI 当时并未告知 RubyGems 自己与此次事件有关。该事件发生时间比 7 月的 Hugging Face 入侵早两个月。

© 版权声明
THE END
喜欢就支持一下吧
点赞12 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容