首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >点了一个 ChatGPT 链接,我的 AI 居然在替黑客「上班」?(紧急避坑)

点了一个 ChatGPT 链接,我的 AI 居然在替黑客「上班」?(紧急避坑)

作者头像
小机学AI智能体
发布2026-07-27 15:16:04
发布2026-07-27 15:16:04
1050
举报
文章被收录于专栏:AIAI
我的AI在替黑客上班?!紧急避坑封面
我的AI在替黑客上班?!紧急避坑封面

你是不是觉得 AI 智能体是你的小弟?

你说干什么它干什么,听话得很。

我也是这么觉得的。

直到我看到 Zenity Labs 上周放出来的那份报告。

(浑身一凉)

事情是这样的

Zenity Labs 是一家专门研究 AI 安全的公司。

他们发现了 OpenAI 的 ChatGPT Workspace(企业版)里,藏着一个漏洞。

漏洞名字叫:AgentForger

然后研究员们做了一个演示:

他们发出去了一个普普通通的 ChatGPT 链接。

对方点开,什么异常都没看到。

正常的 ChatGPT 界面,正常的对话框。

但就在那一刹那,一个恶意的 AI 智能体,悄悄在对方的账号里创建出来了。

它继承了受害者的全部身份和权限。

然后开始设定定时任务:每五分钟去黑客的邮箱拿一次指令。

黑客说"帮我读这个人的邮件",它就读。

黑客说"帮我发这封钓鱼邮件给他的同事",它就发。

黑客说"帮我下载这份合同",它就下载。

这个被黑客养的"AI傀儡",连安全审批都自动关掉了。

你的 AI,在替黑客打工。

你完全不知情。

漏洞的技术本质:一句话讲透

(这里我尽量讲得让你真的看懂,不整那些烧脑的专业名词)

The Decoder原文报道截图:AgentForger漏洞
The Decoder原文报道截图:AgentForger漏洞

ChatGPT 的 Agent Builder(智能体构建器),有一个功能:

你可以通过一段 URL 参数,来预填充新建智能体的设置。

正常情况下,这是一个方便的分享功能。

但攻击者发现,这个 URL 里有一个叫 initial_assistant_prompt 的参数。

它可以直接塞进恶意指令。

链接一点开,ChatGPT 就自动把黑客的指令当成"初始设置"执行掉了。

这属于 提示词注入(Prompt Injection)+ CSRF(跨站请求伪造) 的组合拳。

本质就是:让你的 AI 在你没授权的情况下,帮黑客干事。

类比一下:

就像有人找到你家钥匙的复制方法,然后让你家门卫(AI)帮他拿你家的东西,而门卫以为是你让它做的。

好消息是:OpenAI 已经修了

Zenity Labs 在 2026 年 6 月 4 日把漏洞报告给 OpenAI。

OpenAI 四天内就把它修掉了。

目前没有发现在野外被实际利用的证据。

所以这篇文章不是让你恐慌的。

我是想让你看清楚一件事:

AI 智能体的权限,正在变得越来越大。

它可以访问你的邮件、文件、日历、团队群聊、数据库……

一旦它被"劫持",危害不比你的账号密码被盗小。

甚至更危险。

因为它不会有任何入侵的"感觉",一切都像在"正常工作"。

三道防线,普通人现在就能建

不用懂代码,不用学安全。

这三条,今天看完今天就能落地。

第一条:不随便点陌生人发的 AI 链接

尤其是那种"帮你配置好的 AI 工作流"、"AI 一键模板"的链接。

点开就是别人预设好的提示词在你账号里执行。

这是 AgentForger 最典型的入口。

判断标准:链接指向 chatgpt.com/agents/build 或带有 URL 参数,又不确定来源,就先别点。

第二条:定期审查你的 AI 智能体和 API 授权

打开你的 ChatGPT 设置 → 「连接的应用」或「我的 GPT/智能体」。

里面有没有你不认识的、不知道啥时候建的东西?

有的话,立刻删。

特别是企业版用户,建议每个月做一次"智能体体检",把所有已授权的第三方 App 过一遍眼。

第三条:高危操作一定要开"人在环(Human-in-the-Loop)"

任何 AI 智能体要帮你发邮件、删文件、操作账号,都必须先弹出来问你一次。

不要为了省事把"自动批准"打开。

特别是企业工具(邮件、Slack、文档、数据库),让 AI 自动操作之前,至少给它套一个"需要人工确认"的步骤。

这不是偏执,这是底线。

小机的额外一条建议

工作账号(企业邮件、工作文档)和个人探索账号,分开用。哪怕是两个 Google 账号。企业账号别挂着随便测 AI 工具,一旦出了问题,责任不只是你一个人的。

为什么我要特别写这篇?

因为大家现在都在兴奋地拥抱智能体。

我自己也是。

每天用 Cline、Claude、ChatGPT 帮我干各种脏活。

但越用,越要知道边界在哪。

AI 不是神,它没有自我意识,没有道德判断,谁给指令听谁的。

黑客需要做的,只是让你的 AI 误以为"指令来自你"。

AgentForger 漏洞让我想起游戏里的一个经典设定:

被控的队友,比敌人更致命。

因为它知道你的路线、你的资产、你的队伍所有东西。

AI 时代的安全意识,和 AI 能力一样,需要同步升级。

不懂安全的 AI 用户,就像拿着一把解锁了所有权限的钥匙,大门却开着的那种人。

写在最后

这次漏洞是 Zenity Labs 善意披露的,OpenAI 也很快修复了。

我们运气不错。

但下一次呢?

智能体已经在悄悄长大,我们得跟上它。

定期查一下你的 AI 授权,就像定期改密码一样,养成习惯。

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2026-07-24,如有侵权请联系 cloudcommunity@tencent.com 删除
目录
  • 事情是这样的
  • 漏洞的技术本质:一句话讲透
  • 好消息是:OpenAI 已经修了
  • 三道防线,普通人现在就能建
  • 为什么我要特别写这篇?
  • 写在最后
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档