FEATUREDAI HOT 精选· aihot-apiZH00:00 · 05·13
OpenAI 回应 TanStack npm 供应链攻击:内部系统未受影响,但要求 macOS 用户在 6 月 12 日前更新应用
OpenAI 确认,5 月 11 日发生的 TanStack npm 供应链攻击(代号 Mini Shai-Hulud)波及了公司内部两台员工设备,攻击者从这两台设备能接触到的少量内部代码仓库中,成功窃取了部分凭证信息。OpenAI 表示没有发现用户数据、生产系统或核心知识产权被入侵,也没有证据显示窃取的凭证被实际滥用。作为预防措施,公司正在吊销并重新...
#Safety#OpenAI#TanStack#Incident
精选理由
精选 · 重要度 74 · 吸引力 + 知识量 + 共鸣
一句话点评
OpenAI 自己发公告承认被 TanStack 供应链攻击波及,两台员工电脑中招,少量内部凭证被偷。但没发现用户数据、生产系统或核心 IP 出事,偷走的凭证也没被滥用。
锐评
OpenAI 这次主动披露,说 5 月 11 日的 TanStack npm 供应链攻击打穿了两台员工设备,攻击者从这两台设备能接触到的内部代码仓库里偷走了一些凭证。公司强调没发现用户数据、生产系统或核心知识产权被入侵,偷走的凭证也没被实际滥用。这个判断目前只能基于他们自己的调查和第三方取证公司的结论,外部没法独立验证。
比较实在的动作是,他们正在吊销并重新签发代码签名证书,要求所有 macOS 用户必须在 6 月 12 日前更新 App,否则旧证书一撤,老版本会被系统直接拦掉。Windows 和 iOS 用户不用动。这说明被偷的凭证里确实包含了签名证书,风险在于有人可能拿它签个假 App 冒充 OpenAI。
公告里还提了一嘴,说在之前 Axios 开发者工具出事之后,公司已经加速部署了一些安全控制来降低供应链攻击的影响。但具体是什么措施、这次为什么还是有两台设备中招,正文没展开说。另外,攻击者到底是怎么从 npm 包一路摸到内部代码仓库的,这个链路也没披露。
HKR 分解
hook ✓knowledge ✓resonance ✓