据国内科技社区Linux.do的用户爆料,OpenAI面向团队协作推出的Team订阅服务近期暴露出一项关于权限管理与自动扣费的安全隐患。该发帖人指出,其拥有的一个完全私密、未对外公开且从未发送过邀请链接的OpenAI Team工作区,在毫无征兆的情况下收到了系统发送的“席位申请”通知邮件。更令人警觉的是,随即便收到了来自OpenAI的即将扣费提醒。经初步排查,这并非误操作,而是源于一种针对性的恶意脚本攻击。攻击者利用自动化工具扫描并枚举公开或半公开的Workspace ID,一旦命中有效的工作区,便尝试申请加入。由于该用户的默认权限设置为Codex,而攻击者申请的是ChatGPT,且此前若是未被及时发现,这些申请可能会利用系统旧的逻辑漏洞自动通过,进而导致账户资金被盗刷。目前受影响用户已紧急联系OpenAI官方安全团队进行核查,但尚未收到明确修复方案。此事件警示所有使用Team版服务的管理员,需严密监控工作区成员变动及账单异常,防止因系统漏洞遭受财产损失。
事件分析
💡 核心观点:OpenAI急于推进商业化变现,却在权限隔离与财务风控上留下巨大漏洞,导致Team账户沦为脚本攻击的“提款机”。
原文链接:Linux.do





