IT之家生成式AI

研究員發現 ChatGPT 暗藏漏洞,可通過提示詞注入繞過文件訪問限制

2026年7月6日 22:42
研究員發現 ChatGPT 暗藏漏洞,可通過提示詞注入繞過文件訪問限制

重點摘要

首頁 > 智能時代>人工智能 研究員發現 ChatGPT 暗藏漏洞,可通過提示詞注入繞過文件訪問限制 2026/7/6 22:42:26 來源:IT之家 作者:漾仔 責編:漾仔 評論: IT之家 7 月 6 日消息,安全人員 zer0dac 在 Medium 發文,披露了 ChatGPT 存在的一項安全漏洞。

站內 AI 整理稿

一名資訊安全研究人員近日揭露了 ChatGPT 存在一項安全漏洞,攻擊者可利用提示詞注入與路徑遍歷手法,繞過 OpenAI 設定的檔案存取限制,進而取得未經授權的內部資源。該名研究人員已將漏洞通報給 OpenAI,業者也在短期內完成修復。此事件再度引發外界對於大型語言模型處理上傳檔案時的安全機制關注。這名代號為 zer0dac 的安全研究人員在 Medium 平台上發表技術文章,詳細說明他如何發現 ChatGPT 的檔案處理流程存在邏輯缺陷。當使用者將文件上傳至 ChatGPT 後,系統基於隱私與安全考量,並未提供直接下載原始檔案的功能。

一般情況下,若使用者直接要求下載檔案,ChatGPT 會回應該檔案屬於臨時上傳內容,無法取得,從而有效阻斷檔案外流。然而 zer0dac 在測試中發現,攻擊者可以透過精心設計的提示詞,繞過這道限制。他的作法是先要求 ChatGPT 對上傳的文件進行編輯,例如修改內容或格式;接著以「不小心刪除檔案」為由,請求系統提供下載連結以便恢復。在這一連串對話誘導下,ChatGPT 竟然回傳了一個有效的 URL 下載鏈接,讓使用者能夠再次取得檔案。這條 URL 不僅暴露了系統內部用於檢索檔案的介面路徑,也為進一步攻擊打開了缺口。

取得下載連結只是第一步,zer0dac 進一步指出,攻擊者還可以利用路徑遍歷技術,對該內部介面進行探測。透過修改 URL 中的參數或路徑,攻擊者可能讀取原本無法訪問的其他檔案與目錄內容,突破 ChatGPT 預設的檔案存取邊界。這類路徑遍歷攻擊在傳統 Web 應用程式中相當常見,但在生成式 AI 平台的上下文中,卻是一個新興的威脅面向。儘管這項漏洞具有一定的殺傷力,zer0dac 也坦承其影響範圍仍有侷限。由於 ChatGPT 運作於沙箱機制之中,攻擊者無法透過該漏洞直接存取作業系統底層的敏感資料,例如使用者憑證或系統配置檔。

不過這並不代表漏洞無足輕重;在複雜的攻擊鏈設計中,這類弱點完全可以作為前期突破口,用來蒐集內部架構資訊、取得後續攻擊所需的線索,或與其他漏洞串聯,達成更大規模的入侵目標。針對這項發現,OpenAI 在接獲 zer0dac 的漏洞通報後,已迅速介入調查並部署修補程式,目前該漏洞已被有效封堵。OpenAI 方面並未對外公開詳細的修復細節,但外界推測可能是針對檔案處理流程中的存取控制邏輯進行了強化,並加強了對提示詞內容的審查,防止類似繞過手法的重演。這起事件凸顯了大型語言模型在整合檔案上傳與處理功能時,可能存在的安全盲點。

傳統的提示詞注入攻擊主要聚焦於誘導模型輸出敏感資訊或執行非預期指令,而本次案例則顯示攻擊者可進一步操控模型的行為流程,結合應用層的邏輯缺陷,繞過既有的安全防護。隨著 AI 工具被廣泛應用於企業文件處理、客戶服務與數據分析,類似漏洞的潛在衝擊也隨之升高。安全專家建議,使用者在與 ChatGPT 或其他對話式 AI 平台互動時,應避免上傳高度敏感的個人或商業文件,即使該平台號稱具有安全防護機制。對於需要處理機密資料的企業而言,更應評估自建內部部署的 AI 方案,或透過額外的內容過濾與存取監控工具,降低因模型漏洞導致資料外洩的風險。此外,本次事件亦顯示漏洞揭露程序的重要性。

zer0dac 透過負責任的揭露方式,先將問題提交給開發團隊,待修復完成後才公開發布細節,讓使用者有機會在威脅擴大前更新系統。這類作法有助於在安全研究與公眾知情權之間取得平衡,也為其他研究人員樹立了值得參考的模式。整體來看,雖然該漏洞已被修補,但它暴露出的問題卻值得業界深思。AI 模型的應用場景愈來愈多元,安全架構也必須與時俱進,不能僅依賴傳統的權限控管或內容過濾。當模型能夠理解、編輯並重新生成使用者上傳的檔案時,如何確保這些操作不會被惡意利用,將是開發者與安全團隊必須持續面對的課題。

使用者亦應保持警覺,定期關注官方安全公告,並養成良好的資料保護習慣,才能在這場 AI 安全攻防戰中立於不敗之地。

Related

相關文章

MarkTechPost AI生成式AI

NVIDIA AI 推出 NOOA:將 AI 代理轉化為單一 Python 類別的物件導向框架

NVIDIA 實驗室開源了 NOOA(NVIDIA 物件導向代理),這是一個與模型無關的 Python 框架,用於建構 AI 代理。傳統的代理開發分散在提示模板、工具架構、回呼程式碼和工作流程圖中,而 NOOA 將所有這些整合到一個 Python 類別中:方法代表模型可採取的動作,欄位代表代理狀態,文件字串作為提示,型別註解則是執行時期強制執行的合約。主體為「...」的方法由 LLM 驅動的迴圈在執行時期完成,而具有正常主體的方法則保持確定性的 Python 程式碼。開發者與模型因此共享同一介面,使代理行為能像一般軟體一樣進行測試、追蹤、重構和版本控制。NVIDIA 報告在 SWE-bench Verified 上達到 82.2%,在 CyberGym L1 上達到 86.8%,平均 RHAE 為 85.1%。

24 分鐘前

六巨頭定AI插件新標準,撞臉Claude,Anthropic沒上桌

六大科技巨頭(AWS、Anysphere、GitHub、微軟、OpenAI、Vercel)聯合發布AI智能體插件統一開放規範Agent Plugins 1.0.0,旨在統一插件打包格式,減少開發者重複勞動。該規範的結構與Anthropic的Claude Code插件系統高度相似,但Anthropic並未參與制定,而是繼續經營自己的封閉生態。

2 小時前
鈦媒體生成式AI

DeepSeek重啟融資,三年市值對齊騰訊?

DeepSeek重啟第二輪融資,以5000億元人民幣估值尋求籌集80億美元,但網傳一份由小型醫藥私募發起的專項基金募資材料引發網友質疑,後經DeepSeek員工證實部分數據屬實。該公司近期宣布API大幅漲價,可能打破其以低價換規模的估值邏輯,面臨客戶流失風險。市場關注其能否從「價格屠夫」轉型為價值提供商,以及三年內市值能否對齊騰訊等巨頭。

3 小時前

可靈AI核心技術骨幹王鑫濤被曝離職

快手可靈AI核心技術骨幹王鑫濤被曝離職,去向未知,快手官方與本人均未回應。王鑫濤是圖像與視頻生成領域知名開源項目主要作者,被視為可靈從0到1的關鍵推手。其離職發生在可靈完成獨立融資、估值180億美元的關鍵階段,可能影響研發進度與競爭優勢。

3 小時前