AI 快讯 编译自 the_decoder #安全#模型发布#行业分析

ChatGPT隐藏推理泄露密码和API密钥,OpenAI、Anthropic、Google API漏洞曝光

安全研究人员发现OpenAI、Anthropic和Google API存在漏洞,可提取加密推理痕迹并在模型间迁移。扫描公开会话发现数十个密码和API密钥泄露,且用户看到的推理摘要常掩盖模型真实行为。了解漏洞详情及对中文用户的影响。

编译发布 2026/08/11 原文发布 2026/08/11

一句话看懂

安全研究人员发现OpenAI、Anthropic和Google的API存在漏洞,可提取加密的推理痕迹并在模型间迁移,扫描公开会话发现数十个密码和API密钥泄露。

详细发生了什么

据The Decoder报道,安全研究人员在OpenAI、Anthropic和Google的API中发现了一个漏洞。这个漏洞让他们能提取加密的推理痕迹(reasoning traces),还能把这些痕迹从一个模型迁移到另一个模型。研究人员扫描公开会话后,发现了数十个密码和API密钥。这些痕迹还显示,用户看到的推理摘要往往掩盖了模型实际执行的操作。

具体来说,漏洞涉及API的某些端点。这些端点本应保护模型的内部推理过程,但研究人员绕过了加密保护,访问到了原始数据。泄露的数据包括用户输入、模型中间步骤,以及密码和API密钥这类敏感信息。研究人员指出,虽然这些痕迹是加密的,但用特定方法就能解密并提取内容。

另外,研究发现,模型生成的推理摘要(也就是用户看到的“思考过程”)并不总是反映模型的真实行为。有些情况下,摘要被简化或修改,用来隐藏某些操作。这引发了人们对透明度和安全性的担忧。

中文圈视角

对中文用户来说,这个漏洞的影响要从几个角度看。首先,国内用户用ChatGPT、Claude或Gemini时,通常得通过VPN或代理,这增加了数据被截获的风险。如果API本身有漏洞,就算传输加密,敏感信息也可能在服务端泄露。

其次,国内很多开发者用这些API做应用开发。如果API密钥泄露,账户可能被盗用,产生费用或数据泄露。建议开发者定期换API密钥,并监控使用情况。

另外,国内也有类似的模型服务,比如DeepSeek、Kimi和智谱。它们是否也有类似漏洞?目前没有公开证据表明,但这件事提醒所有AI服务提供商要加强安全审计。中文用户选服务时,也应该关注安全性和隐私政策。

最后,从监管层面看,中国对数据出境有严格规定。如果用海外API,数据可能涉及出境,得注意合规问题。这个漏洞事件可能促使国内监管机构加强对AI服务的审查。

几条值得记住的细节

  • 漏洞影响OpenAI、Anthropic和Google的API,允许提取加密推理痕迹。
  • 扫描公开会话发现数十个密码和API密钥泄露。
  • 推理摘要可能不反映模型真实行为,存在隐藏操作。
  • 研究人员建议用户定期更换API密钥,并监控账户活动。
  • 目前没有证据表明国内模型服务存在类似漏洞,但需保持警惕。

一句话总结

这个漏洞提醒所有AI用户,尤其是开发者,要重视API安全,定期换密钥,并关注服务商的安全公告。