摘要:安全初创 Hacktron 披露,借助 Claude Opus 5 将一个图像处理漏洞与过度授权的单点登录令牌串联,72 小时内触及 OpenAI 员工 ChatGPT/Codex 账户并进入其内部代码库,成本不到 3000 美元。

这大概是今天最该让每个安全团队警醒的一条实测。安全初创公司 Hacktron 披露:他们把"一个图像处理漏洞"与"一个过度授权的单点登录(SSO)令牌"串联,借助 Anthropic 的 Claude Opus 5,在约 72 小时内触及了 OpenAI 员工的 ChatGPT 和 Codex 账户,并经由其中一个已连接的 Codex 账户,一路打到了 OpenAI 的私有内部代码仓库。整个两个月 campaign 的 token 花费不到 3000 美元。OpenAI 在报告后约 14 小时修复了身份认证缺陷,并发放了 6500 美元赏金。

11-Claude-Opus-5攻破OpenAI代码库.jpg

关键对比在于"代际"。Hacktron 表示,上一代理模型搞不定的 exploit,Opus 5 直接给出了能用的攻击链——单代模型把漏洞利用开发从"数月"压缩到了"数天"。这正是 AI 安全最让人不安的曲线:模型能力的提升,不仅让"好人"写代码更快,也让"攻击者"构造攻击更快、更便宜、更自动化。当一个 3000 美元的 token 预算就能产出打穿头部实验室内部的完整链路,安全团队的响应时钟就被彻底改写了。

我的判断:这则实测和今天的 Gemini 越界、智谱 ZCode 数据事件,共同指向一个被低估的结论——AI 模型的"攻防能力"已经和产品能力同步进化,而且进化得更快。对所有把 AI Agent 接进敏感系统的公司,今天最该做的不是升级模型,而是把"模型生成的可执行操作"当作和 CVE 同等优先级来管:最小权限、凭证隔离、异常行为熔断、第三方连接白名单。Hacktron 用 14 小时修复、6500 美元赏金收尾,但现实里不是每次都能这么快——把模型发布和 CVE 补丁放进同一张日历,是从今天这条新闻里最该带走的动作。