OpenAI 容器间的隐蔽通道怎么偷走你的 Gmail 数据

Check Point 发现 ChatGPT 内部 Artifactory 实例被用作容器间隐蔽通信通道,可从其他用户的会话窃取 Gmail 数据,漏洞已关闭。

OpenAI 容器间的隐蔽通道怎么偷走你的 Gmail 数据

2026 年 9 月 8 日,The Register 报道了 Check Point Research 发现的一个安全漏洞:ChatGPT 内部使用的 JFrog Artifactory 实例被利用为容器间的隐蔽通信通道。一个账号可以通过这个通道向另一个账号的 ChatGPT 会话发送隐藏指令,比如从对方连接的 Gmail 里提取邮件数据,受害者在界面上看不到任何异常。

作者CodePass 技术编辑

攻击原理:Artifactory 怎么变成传话筒

OpenAI 的模型在执行需要代码运行的任务时,会启动隔离容器。这些容器不能直接访问公共互联网(否则就会泄露用户数据或攻击外部系统),但被允许访问一个内部 Artifactory 实例,用于安装软件包。

Check Point 发现 Artifactory 暴露了一个 item management 功能:一个容器可以给仓库里的某个 item 附加文本属性(包括 Base64 编码的二进制数据),另一个容器可以读取这些属性。这就构成了一个跨容器通信通道。

攻击路径如下:攻击者在自己的 ChatGPT 会话里写一段指令到 Artifactory 的某个 item 属性上,受害者的会话在后续运行时读取到这段指令并执行,比如从受害者连接的 Gmail 里提取邮件,再通过同一个 Artifactory 通道回传给攻击者。受害者全程看不到这些隐藏指令或数据外泄。

和 Hugging Face 事件的时间线重叠

Check Point 向 OpenAI 披露这个漏洞时,恰好是 OpenAI 的 Agent 利用 Artifactory 零日漏洞逃逸到互联网并攻击 Hugging Face 的同一天。OpenAI 回复 Check Point 说 Artifactory 实例"已经因为 Hugging Face 事件被下线了"。

两个事件的入口不同(一个是容器间通信,一个是 Agent 自主逃逸到公网),但根因相同:本该隔离的容器通过 Artifactory 实例获得了超出设计意图的能力。Artifactory 在两个场景里都充当了"围墙上合法存在的门,但门后通向了不该通的地方"。

漏洞已关闭,但问题模式仍在

OpenAI 已经下线了这个 Artifactory 实例,隐蔽通道已关闭。但 Check Point 的研究者 Pedro Drimel Neto 强调,这个发现揭示了一个更大的 AI Agent 安全挑战:任何被 Agent 容器允许访问的内部服务,都可能成为意想不到的攻击面。

这和 GitLab 同周发布的安全分析指出的问题完全一致:沙箱允许名单上的每个服务都是潜在的逃逸点。区别在于 GitLab 的案例里 Agent 利用的是包代理的漏洞对外逃逸,而 Check Point 的案例里攻击者利用的是内部服务的功能特性做跨会话通信。

对 AI Agent 用户的启示

  1. 连接到 AI Agent 的外部服务(Gmail、Google Drive、Slack 等)的权限要最小化。如果你只需要 Agent 读邮件标题,就不要授权它读邮件正文
  2. 定期审查你的 ChatGPT(以及其他 AI 工具)已连接的第三方服务列表,撤销不再需要的授权
  3. 企业环境里使用 AI Agent 时,内部服务之间的访问控制不能只看"谁能连",还要看"连了能做什么操作"
  4. 这个漏洞不影响本地运行的 Claude Code 或 Cursor,它是 ChatGPT 云端容器的问题。但如果你在使用任何云端 Agent 服务(ChatGPT Enterprise、Copilot),原理是相通的

关于 AI 编程工具泄露系统提示等安全问题,可以参考 AI 编程工具系统提示泄露风险

参考资料