一聚教程网:一个值得你收藏的教程网站

最新下载

热门教程

关于OpenAI针对布兰矩阵Abyssal Soul Heist算法安全问题回复的说明

时间:2026-07-26 10:03:09 编辑:袖梨 来源:一聚教程网

在 AI 快速产业化的今天,算法本身的安全问题不再只是学术范畴,而可能直接影响到传统网络空间安全。布兰矩阵算法安全团队近期发现并负责任披露了名为Abyssal Soul Heist的研究成果,揭示了一类模型层面的问题在特定场景下会外溢并放大为系统级/网络级风险。

我们已将该研究提交给相关厂商(OpenAI),并收到厂方的正式回复。基于厂方回函与后续处置,我们希望借此契机,推动行业、监管与学界建立更完善的协同沟通机制,共同守护 AI 时代的用户安全。

一、Abyssal Soul Heist安全问题说明

通过构造特定的自然语言“攻击”载荷,攻击者能够让模型在同一服务中读取并越权访问其他会话的历史内容,并将这些敏感信息通过外部可控路径传出。该行为突破了系统的会话隔离与访问控制机制,导致未经授权的数据访问与跨会话泄露。

关键特征与影响

零点击特征:

漏洞不依赖额外的用户交互或点击,能够在受害者不知情的情况下触发信息泄露。

格式化渲染被滥用:

攻击可利用富文本/链接等渲染机制将被窃取的数据隐蔽传输,增加检测难度。

受影响范围:

针对以会话隔离为设计前提的多会话 Web/API 环境,尤其是将会话历史作为个性化记忆或状态使用的服务。

潜在后果:

窃取跨会话历史聊天记录(含可能的敏感信息、API 凭证片段、业务数据等),造成严重的隐私与业务风险;对科研、企业与高敏感度用户尤为危险。

安全检测盲区:

在当前攻击模式下,很多传统端侧与网络层的检测与防护(例如常规流量特征检测、沙箱行为分析等)难以直接识别或拦截,攻击面显著扩大。

对抗高级威胁:

此类漏洞可被 APT 类攻击快速利用,实现在目标用户或组织间的无感窃取和定向信息获取。

该问题体现了“模型功能设计 → 用户体验 → 安全外溢”的典型风险链条:一些为了提升体验的持久化/个性化功能(如 session/记忆机制),在没有充分的模型/系统级防护与审计下,可能成为放大数据泄露的入口。对策应包含从模型输出约束、会话隔离强化、最小权限执行、到端到端审计与应急响应的全链路治理。

该问题体现了“模型功能设计 → 用户体验 → 安全外溢”的典型风险链条:一些为了提升体验的持久化/个性化功能(如 session/记忆机制),在没有充分的模型/系统级防护与审计下,可能成为放大数据泄露的入口。对策应包含从模型输出约束、会话隔离强化、最小权限执行、到端到端审计与应急响应的全链路治理。

二、事件与OpenAI回复要点

OpenAI 在用户层面推出了 session 功能:它的愿景是让每个用户拥有一个独立的个性化“贾维斯”,在持续对话和多轮任务中更贴近用户需求。这一方向是合理且积极的——它标志着 AI 服务不再是“无记忆的一次性工具”,而是逐步成为“伴随式的智能助理”。

然而,也正是这种“持久化、个性化”的会话设计,成为Abyssal Soul Heist 攻击链路的构造前提。模型在 session 中的状态保持与跨任务记忆,叠加外部调用,就可能放大为新的攻击面。

在向 OpenAI 提交研究与责任披露后,厂方在书面回复中表达了两层态度:

一是肯定这是一条“interesting path of research”(有研究价值)的路线;

二是依据其现行 Bug Bounty计划,将“general model issues”(模型层面上的通用安全问题)划出赏金范围之外,赏金计划聚焦于“低交互、可复现、绕过特定应用层 prompt-injection 防护”的 exploit(即更接近传统 Web/应用层漏洞的情形)。

我们对 OpenAI 回复的理解是:厂方在形式上认可了该研究的学术与安全价值,但按其既定商业与赏金框架并不将此类模型层级的问题纳入自动奖励条目。

我们认为,官方回复本身就是一个有价值的信息点:它提示了当前主流漏洞激励机制与模型层风险之间存在结构性不匹配。我们强调研究价值、促进行业讨论,并推动更广泛的制度性改进。

三、关于OpenAI处置与时间线

我们已确认:在我们向厂方提交该问题并进行责任披露后,厂方在约两个月的时间窗口内对外报告中所涉及的、可被直接利用的具体点进行了修复或缓解。

我们对厂方能够迅速修复具体可滥用点表示肯定;这也印证了负责任披露在降低现实风险中的积极作用。在研究复现成果过程中我们做了录屏处理。

同时我们也希望指出:厂方在技术处置与赏金政策上的分离带来一种悖论——即便厂方已修复问题,但对研究者的制度性回馈(如赏金或正式承认)并未覆盖所有对公众安全具有重要意义的发现。

对这一点,我们既尊重厂方现有规则,也抱有期待:希望未来能建立更包容、更能反映“模型—系统联动风险”价值的协作机制。

四、不为赏金而研究

为全体用户与产业安全而研究

我们并不把目光聚焦在是否获得赏金。真正驱动我们继续研究与披露的,是对“AI 算法安全即用户安全、产业安全、社会安全”的深切关注。Abyssal Soul Heist 的发现说明:模型层面的偏差或弱点并非孤立存在,而是在与外部系统耦合时可能变成实质性的威胁链条。对此我们有三点坚定的主张:

跨界治理:模型安全必须纳入“模型—系统—运维”全链路治理,而非仅限于模型开发或应用层单点修补。制度创新:建议建立或扩展漏洞激励机制(如 Algorithmic Bug Bounty / AI Security Bounty),把对模型层与系统耦合风险的发现纳入激励与修复流程。国际与国内协作通道:单靠厂商无法独立解决全局性风险,必须搭建企业、学界、安全社区、媒体与监管机构之间的常态化协作机制。

五、请国内监管与行业伙伴关注并参与

我们特别期待国内相关监管与治理主体网络安全主管部门:

关注模型层面到网络空间的外溢风险;

把算法安全纳入网络与数据安全的整体监管框架;参考公安部三所发布的榜单(BraneMatrixAI提供技术支持)

支持产学研协同,推动建立跨界披露与应急响应通道(例如:针对 AI 的 RCD —— Responsible Coordinated Disclosure 机制)。我们倡导的RCD-AI草案。

我们愿意在合规与受控的条件下,与监管单位共享必要的技术细节与检测指标,协助风险评估与治理实践。

六、我们对团队贡献的声明与适度的失望

布兰矩阵研究团队为本次发现投入了大量的人力与时间:从威胁建模、受控复现、负责任披露,到跟踪厂商修复进展,每一步都力求专业与谨慎。

我们很高兴看到厂商对可滥用点的修复——这体现了负责任披露的价值。但同时,厂方将“研究价值”的肯定与“赏金激励”分离,使得像我们这样对全局安全有警示价值的工作在制度上没有得到对等的激励或公开表彰。这点令人失望,但并不动摇我们继续推动行业进步的决心。

下一步我们将:

在不泄露可滥用细节的前提下发布一份公开白皮书,阐述风险模型、检测指标与高层缓解建议。

向国际安全组织、国内监管与行业社区提交研究 summary,推动将“模型→系统外溢”纳入公共安全议程。

与国内监管机构积极对接与沟通,探讨建立 AI 专属的协调披露与应急响应机制。

继续推进学术/工业合作,完善检测工具链与审计能力,并在合适渠道分享指标与无害化测试方法。

七、写在最后

Abyssal Soul Heist 只是一个开端——它提醒我们:当现实世界越来越依赖算法驱动决策与自动化执行时,算法自身的安全便是公共安全的重要组成部分。我们不在乎一笔赏金,但我们在乎所有用户在算法时代的安全与尊严。布兰矩阵愿与各界一道,把对话从“单点修复”升级为“制度与协同治理”,共同守护一个更安全、更可靠的 AI 时代。

本文参与腾讯云自媒体同步曝光计划,分享自微信公众号。原始发表:2025-10-04,如有侵权请联系[email protected] 删除

热门栏目