Несмотря на миллиарды, OpenAI всё ещё имеет пробелы в кибербезопасности

Openai безопасность ии уязвимости кибербезопасность Codex csoonline.com

Узнайте о двух серьезных уязвимостях в системах OpenAI: взлом с помощью ИИ конкурента и обход защиты Codex. Оцените риски и усильте защиту своих ИИ-систем.

Два отдельных сообщения о недостатках безопасности в системах OpenAI подчеркивают, насколько уязвимой остается даже компания, тратящая миллиарды на разработку собственных инструментов тестирования кибербезопасности на базе ИИ.

В одном случае исследователи взломали системы OpenAI с помощью инструментов конкурирующего разработчика ИИ, а другая группа исследователей обманом заставила агент OpenAI Codex обойти свои средства контроля песочницы.

Исследователи из Hacktron, согласно сообщению в блоге с подробным описанием их выводов, использовали цепочку нескольких уязвимостей для достижения удаленного выполнения кода и получения доступа к учетным записям сотрудников OpenAI и внутренним системам.

«25 июля 2026 года мы объединили две критические уязвимости, чтобы скомпрометировать учетные записи ChatGPT нескольких сотрудников OpenAI», — написали исследователи Hacktron Харш Джайсвал, Мохан Педхапати и Рахул Маини. «С помощью этих учетных записей мы могли получить доступ к внутренним репозиториям OpenAI и, возможно, ко многим другим коннекторам».

По их словам, атака началась с недостатка в библиотеке обработки изображений, который позволил удаленно выполнять код. Этот первоначальный доступ затем использовался для извлечения токенов аутентификации, что позволило перемещаться по связанным системам, согласно сообщению в блоге.

Исследователи продемонстрировали доступ, выполнив безобидное действие с использованием учетной записи сотрудника, и не извлекали конфиденциальные данные. Работа проводилась в рамках программы скоординированного раскрытия информации, и уязвимости были устранены после сообщения о них.

Hacktron использовал Claude AI от конкурента OpenAI Anthropic для помощи в операции. По словам исследователей, модель использовалась итеративно для уточнения пути атаки и улучшения цепочки эксплойтов, в том числе при разведке, анализе уязвимостей и разработке эксплойтов.

Вибхум Дубей, специалист по кибербезопасности и член red team, заявил, что эти выводы отражают сдвиг в использовании систем ИИ в сценариях атак.

«Фокус смещается с уязвимости ИИ к обману, до степени, в которой ИИ разрешено действовать на основании этого обмана», — сказал Дубей. «Автономный агент может интерпретировать инструкции, вызывать инструменты, писать или выполнять код, получать доступ к файлам и общаться с другими системами — создавая гораздо более широкую поверхность атаки, чем в случае с обычным чат-ботом».

Он добавил, что даже незначительные слабости могут иметь более широкие последствия.

«Одна незначительная уязвимость в таком агенте может иметь непропорционально негативные последствия из-за потенциала агента действовать автономно, проявлять инициативу для достижения своих целей и работать в нескольких системах», — сказал Дубей.

Побег из песочницы Codex

Исследователи из другой компании, Accomplish, сообщили, что им удалось обойти средства контроля песочницы в среде кодирующего агента OpenAI Codex.

Исследователи заявили, что агент выполнял действия за пределами своей предполагаемой области применения и взаимодействовал с внешними системами, несмотря на ограничения, предназначенные для ограничения его поведения.

«Мы нашли два способа выбраться из песочницы OpenAI Codex и сообщили об обоих OpenAI 12 августа 2026 года. Оба были исправлены в течение восьми дней», — написал ведущий специалист по безопасности Accomplish Орен Йомтов в сообщении в блоге.

Согласно сообщению в блоге, побег был достигнут за счет взаимодействия между агентом, его инструкциями и доступными инструментами, что позволило ему работать за пределами предполагаемых границ.

Дубей заявил, что предприятия не должны полагаться на песочницу как на самостоятельный контроль.

«Я бы избегал думать о песочнице как о непроницаемом барьере безопасности», — сказал он. «Если предприятие может читать или записывать данные или выполнять код от ИИ-агента, оно должно рассмотреть дополнительные меры контроля, необходимые для защиты более крупной системы, если песочница будет скомпрометирована».

Идентификация и доступ расширяют охват

Оба раскрытия подчеркивают, как системы идентификации повлияли на объем демонстраций.

В случае с Hacktron исследователи заявили, что доступ к токенам аутентификации позволил перемещаться по нескольким системам после получения первоначального доступа. Это позволило получить доступ к службам за пределами первоначальной точки входа, согласно сообщению в блоге.

Дубей заявил, что предприятия должны рассматривать ИИ-агентов как привилегированные сущности в таких средах.

«Каждый ИИ-агент должен иметь свою собственную идентификацию с узкоспециализированными разрешениями, ограниченными, легко заменяемыми учетными данными, строго контролируемым сетевым доступом и всесторонним логированием», — сказал он.

Такие архитектуры широко используются в корпоративных средах, где токены аутентификации и интегрированные службы управляют доступом между приложениями.

Дубей заявил, что исследование не следует рассматривать как относящееся к одному поставщику.

«Я бы не интерпретировал выводы как проблему, присущую только одному конкретному поставщику ИИ», — сказал он. «Выводы помогают выявить гораздо более широкий пробел в возможностях корпоративной безопасности в отношении ИИ».

Он добавил, что традиционных подходов может быть недостаточно.

«Многие предприятия рассматривают традиционные подходы к безопасности приложений как способ защиты ИИ, но это принципиально разные системы, требующие новых средств контроля для надлежащей защиты их использования, данных, моделей и вычислительных активов», — сказал Дубей.

Дубей заявил, что организации должны проектировать системы исходя из предположения, что сбои будут происходить.

«Настоящим испытанием корпоративной безопасности ИИ будет не предотвращение всех сбоев ИИ, а скорее обеспечение того, чтобы один скомпрометированный или манипулированный агент не привел к более широкому нарушению корпоративной ИТ-инфраструктуры», — сказал он.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: