Skip to content
TopicTracker
来自 HackerNews查看原文
译文语言译文语言

Codex 外泄连接器数据

文章揭示了 Codex 在连接各类数据时存在的安全漏洞,恶意行为者可利用该漏洞通过网络连接窃取用户系统中的敏感数据。分析指出,这种数据外泄风险不仅威胁个人隐私,也对企业级数据安全构成重大挑战,亟需采取防护措施。

背景速读

- **Codex** 是 OpenAI 推出的代码生成模型(已整合进 GPT 系列),能根据自然语言描述直接生成可运行代码。它曾被包装为独立产品 "Codex",但后来功能被并入 ChatGPT 和 API 中。 - "Connector Data" 指第三方服务通过 API 连接器(如 Google Drive、Notion、Slack 等)同步给 AI 平台的数据。当用户授权 AI 工具读取其云端文件或聊天记录时,这些数据通过连接器流入模型。 - **PromptArmor** 是一家专注于大语言模型安全的研究机构。这篇文章由他们发布,核心论点是指出:Codex(以及其他能执行代码的模型)在运行过程中可能无意中将被连接的第三方数据通过系统指令或输出结果泄露给外部,形成数据 exfiltration(外泄)风险。 - 此举之所以引发关注,是因为企业大量使用 AI 编码助手和文档分析工具,这些工具往往默认拥有对敏感内部数据的读取权限。如果模型在生成代码时意外将连接器中的数据嵌入输出(例如通过错误信息或代码注释),数据就可能被发送到外部服务器。