OpenAI Workspace Agents 漏洞:一个 ChatGPT 链接即可创建恶意 AI 智能体

AI 安全公司 Zenity Labs 发现 OpenAI Workspace Agents 存在“AgentForger”漏洞,攻击者只需发送一个被篡改的 ChatGPT 链接,就能在受害者账户下创建自主 AI 智能体,该智能体可每五分钟检查攻击者邮件并执行指令。OpenAI 在四天内修复了这一漏洞,但事件…

OpenAI Workspace Agents 漏洞:一个 ChatGPT 链接即可创建恶意 AI 智能体

一句话看懂:AI 安全公司 Zenity Labs 发现 OpenAI Workspace Agents 存在“AgentForger”漏洞,攻击者只需发送一个被篡改的 ChatGPT 链接,就能在受害者账户下创建自主 AI 智能体,该智能体可每五分钟检查攻击者邮件并执行指令。OpenAI 在四天内修复了这一漏洞,但事件暴露了现有安全工具对自主 AI 智能体威胁的应对不足。

事件核心:发生了什么

2026年7月23日,Zenity Labs 披露了 OpenAI 企业级产品 Workspace Agents 中的漏洞。该漏洞利用 ChatGPT 的 Agent Builder 页面(chatgpt.com/agents/studio/new)中的 URL 参数——template_nameinitial_assistant_prompt——实现攻击。正常情况下,创建智能体需要用户逐步骤选择模板、输入指令、连接工具并手动批准权限。但 Zenity 发现,该页面不仅会读取 URL 中的提示内容,还会自动提交并运行该提示。

攻击者构造一个看似无害的 ChatGPT 链接,嵌入恶意提示。受害者点击链接时,若已登录 ChatGPT 并授权过至少一个连接器(如 Outlook、Gmail、Slack、Google Drive 等),系统会直接跳过 OAuth 授权环节,自动完成以下操作:创建一个名为“TASK Mail Operator”的智能体,将所有读写删除权限设置为“从不询问”,连接所有已授权的非 MCP 连接器,并设置每五分钟运行一次的调度任务——定时检查攻击者邮件的“TASK”主题指令并执行。智能体在“预览模式”下即开始对真实账户执行操作,无需用户额外确认。

Zenity 将这种攻击命名为“AgentForger”,认为它是对传统跨站请求伪造(CSRF)的进化。传统 CSRF 伪造单个请求,而 AgentForger 伪造整个自主智能体。

为什么重要

这一漏洞揭示了 AI 智能体平台面临的新一类安全威胁:自主智能体可以继承用户身份和已有权限,在无感知状态下长期执行攻击者指令。传统安全工具基于“单一请求”检测或 OAuth 流程拦截,但无法识别“以合法用户身份下长期运行”的恶意智能体行为。OpenAI 虽然在四天内修复了问题,但同类漏洞可能存在于其他 AI 智能体开发平台中——当智能体自动化的“便利性”和“权限继承”被滥用,平台能力反而成为攻击者的武器。

对用户/开发者/创作者的影响

对企业用户:如果公司正在使用 Workspace Agents 连接内部工具(Outlook、Slack、Teams 等),即使漏洞已修复,也应重新审视智能体的权限策略——是否所有连接器都需要“从不询问”权限?是否对智能体的调度任务有监控和审计机制?

GamsGo AI

AI 工具推荐

想把多个 AI 模型放在一个入口?

GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。

了解 GamsGo AI

推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。

对开发者:AgentForger 提醒我们,URL 参数的自动执行和权限继承是高风险设计。在构建类似 Agent Builder 功能时,应确保所有自动化流程都有显式的用户确认步骤,尤其是涉及跨应用权限和定时任务时。

对普通用户:不要点击可疑的 ChatGPT 链接,即使看起来像生产力建议。同时检查自己的 Workspace Agents 列表中是否有不认识的智能体,并撤销不需要的连接器授权。

值得关注的后续

1. 其他平台是否受影响?Google、微软、Anthropic 等均推出了类似的企业 AI 智能体功能。目前公开信息显示,尚未有类似漏洞被披露,但行业可能会跟进检查其 Agent Builder 的 URL 参数和权限模型。

2. 监管是否会介入?如果类似事件造成实际数据泄露,可能促使欧盟 AI 法案或美国 FTC 关注 AI 智能体的安全审查标准,尤其是在企业级自动化场景中的权限控制要求。

3. 企业安全工具升级。Zenity 的披露可能推动传统安全厂商(如 CrowdStrike、Palo Alto)增加对“AI 智能体行为基线”的检测能力,不仅监控单个 API 调用,还要识别异常的任务调度和跨应用行为链。

来源:The Decoder:AI News(RSS)

celebrityanime
celebrityanime
文章: 14925

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注