安全研究員揪出ChatGPT漏洞:提示詞注入竟能繞過文件訪問限制
重點摘要
AI資訊AI新閒資訊正文安全研究員揪出ChatGPT漏洞:提示詞注入竟能繞過文件訪問限制發布於AI新閒資訊時間 :Jul 7, 2026閱讀 :1分鐘近日,安全研究員zer0dac披露了ChatGPT存在的一項安全漏洞。該漏洞允許攻擊者通過提示詞注入(Prompt Injection)和路徑遍歷(Path Traversal)技術,繞過部分文件訪問限制,從而獲取非授權的額外數據。
一名資深安全研究員近日揭露了 ChatGPT 存在的一項安全性漏洞,該漏洞結合提示詞注入與路徑遍歷技術,能夠繞過系統對上傳文件的存取限制,進而取得未經授權的額外資料。這項發現由研究員 zer0dac 對外公開,並在通報後獲得 OpenAI 重視,目前相關機制已完成修補。根據 zer0dac 的分析,問題根源在於 ChatGPT 對使用者上傳檔案的處理邏輯存在設計缺口。在正常操作情境下,系統並不提供直接的下載原始檔案功能;當使用者嘗試要求下載時,ChatGPT 通常會回應該檔案屬於臨時會話內容,無法提取。
然而,研究員在測試過程中發現一條「繞過路徑」:若使用者先誘導 ChatGPT 對上傳的檔案進行編輯動作,隨後再以「誤刪檔案」為由要求系統提供下載鏈結,ChatGPT 便會產生一個有效的下載 URL。攻擊者可透過此鏈結接觸到系統內部的檔案檢索路徑,接著利用路徑遍歷技術,嘗試突破既定的權限邊界,讀取原始目標路徑以外的檔案內容。這種攻擊手法雖然無法直接穿透 ChatGPT 現有的沙箱保護機制以獲取高度敏感的資料,但 zer0dac 警告,該漏洞仍極有可能成為複雜攻擊鏈中的關鍵環節,為後續更深入、更具破壞性的攻擊鋪平道路。
OpenAI 在收到報告後已針對此問題進行修復,主要調整了檔案下載 URL 的產生邏輯,從源頭上杜絕內部檔案路徑遭到曝露的風險。這次事件也再次凸顯了大語言模型應用開發中,針對使用者互動行為的輸入過濾與權限隔離機制,依然是安全防護的核心重點。提示詞注入本身並非新穎的手法,但將其與路徑遍歷結合,反映了攻擊者正持續探索 AI 系統中未被預期的邊界行為。在本次案例中,攻擊者需要先讓模型執行編輯指令,再巧妙利用模型對對話情境的「誤解」——將「誤刪」視為合理請求——來觸發原本不該開放的下載功能。這顯示即便是經過訓練的對話式 AI,在處理多步驟、帶有條件的使用者指令時,仍可能出現邏輯漏洞。
從技術細節來看,zer0dac 所運用的路徑遍歷手法,本質上是利用系統在生成下載鏈結時,未充分驗證所對應的檔案路徑是否落在允許的範圍內。如果攻擊者能夠修改路徑參數,例如加入「../」等跳脫符號,就有可能存取到上層目錄或其他使用者的暫存資料。雖然 ChatGPT 的沙箱機制對檔案系統做了層層隔離,但路徑遍歷仍能在有限範圍內造成資料外洩,尤其是非機密但屬於系統內部結構的資訊。值得注意的是,這項漏洞的觸發條件並非完全遠端且無須互動,而是需要攻擊者先與 ChatGPT 建立會話,並上傳檔案、執行編輯、再提出下載請求。
換句話說,它更適合嵌入到釣魚或社交工程攻擊鏈中,例如攻擊者先誘導目標使用者上傳特定檔案,再透過後續指令逐步引導模型洩露資訊。這種攻擊場景雖然複雜度較高,但對於高度針對性的目標(如企業內部人員)來說,依然具有實際威脅。OpenAI 的快速反應顯示其安全應變流程已趨成熟。根據 zer0dac 提供的資訊,該公司不僅修補了下載 URL 的生成邏輯,也針對相關的提示詞處理機制進行了強化,避免模型在類似情境下再次產生不應有的輸出。從外部觀察來看,這類漏洞的修復通常需要同時調整模型行為層與後端服務層,並非單純的程式碼修改,因此 OpenAI 能在短時間內完成部署,值得肯定。
此次事件對整個 AI 應用生態也有啟示意義。隨著對話式 AI 被整合進更多工作流程,檔案上傳、編輯、下載等互動功能愈發普遍,開發者必須重新審視每一個環節的權限控管。傳統的網頁應用安全原則——例如最小權限原則、輸入驗證、輸出編碼——在 AI 時代依然有效,但需要進一步考慮模型自身的「語義理解」可能帶來的意外後果。例如,模型能否正確判斷「誤刪」是虛構的情境還是真實的操作需求?當模型為了「幫助」使用者而執行不合理指令時,安全邊界就可能被削弱。儘管本次漏洞並未造成大規模資料外洩,但它再次證明,即使是最先進的 AI 系統,也無法完全免疫於傳統網路安全攻擊手法的變種。
提示詞注入與路徑遍歷的結合,正是網路安全領域「舊瓶裝新酒」的典型案例。安全研究社群持續挖掘此類問題,將有助於推動平台業者更全面地在模型訓練、部署與營運階段嵌入安全思考。對於一般使用者而言,此事件也提醒應避免在與 AI 對話時上傳包含敏感資訊的檔案,除非確認平台已提供足夠的隔離保護。儘管 OpenAI 已修補此漏洞,但未來仍可能出現其他繞過方式。保持對 AI 系統安全公告的關注,並定期更新使用習慣,是降低風險的有效方法。zer0dac 在公開報告中表示,他將繼續探索 ChatGPT 及其他大語言模型中潛在的安全弱點,並希望此次揭露能促進業界對於提示詞注入與路徑操作等攻擊手法的重視。
OpenAI 也回應稱,感謝研究員的負責任披露,並將持續與外部安全社群合作,強化產品防護能力。整體而言,這次漏洞的發現與修復,不僅是一項技術事件的記錄,更從側面反映了當前 AI 安全領域的動態平衡:攻擊手法不斷進化,防禦機制也需要同步演進。對於開發者而言,唯有將安全視為持續的流程而非一次性檢查,才能在大模型應用的浪潮中穩住底線。
Related
相關文章

曝字節訓10億參數大模型,或超Mythos 5,張一鳴、梁汝波先後發聲
字節跳動正在訓練一個參數量高達10萬億的AI模型,規模可能超越Anthropic的Mythos 5。創辦人張一鳴在內部會議中強調編程的關鍵地位,並反對模型蒸餾,認為這只能複製而非超越對手。字節跳動在AI領域持續加大投入,同時在產品端與訓練端採取雙線進攻策略。

AI 需求擠爆雲計算,消息稱 AWS 要求工程師關閉閒置服務器減少資源浪費
因AI需求導致算力緊缺,亞馬遜AWS要求工程師關閉閒置的EC2實例,以減少資源浪費。數據顯示約65%的EC2實例在30天內平均CPU利用率低於20%,AWS因此升級計算優化器自動標記低使用率虛擬機。此外,AWS過去一年新增3.8吉瓦電力容量,仍難以應對GPU雲端實例的龐大需求。

六巨頭定AI插件新標準,撞臉Claude,Anthropic沒上桌
六大科技巨頭(AWS、Anysphere、GitHub、微軟、OpenAI、Vercel)聯合發布AI智能體插件統一開放規範Agent Plugins 1.0.0,旨在統一插件打包格式,減少開發者重複勞動。該規範的結構與Anthropic的Claude Code插件系統高度相似,但Anthropic並未參與制定,而是繼續經營自己的封閉生態。

DeepSeek重啟融資,三年市值對齊騰訊?
DeepSeek重啟第二輪融資,以5000億元人民幣估值尋求籌集80億美元,但網傳一份由小型醫藥私募發起的專項基金募資材料引發網友質疑,後經DeepSeek員工證實部分數據屬實。該公司近期宣布API大幅漲價,可能打破其以低價換規模的估值邏輯,面臨客戶流失風險。市場關注其能否從「價格屠夫」轉型為價值提供商,以及三年內市值能否對齊騰訊等巨頭。

可靈AI核心技術骨幹王鑫濤被曝離職
快手可靈AI核心技術骨幹王鑫濤被曝離職,去向未知,快手官方與本人均未回應。王鑫濤是圖像與視頻生成領域知名開源項目主要作者,被視為可靈從0到1的關鍵推手。其離職發生在可靈完成獨立融資、估值180億美元的關鍵階段,可能影響研發進度與競爭優勢。

AI短劇、漫劇、戀綜、電影、藝人都有了,AI觀眾也不遠了
2026年AI影視內容全面爆發,從短劇、長劇到電影、綜藝,AI製作的作品大量湧現,衛視也開始播出AI短劇。AI演員如方桃子迅速走紅,商業變現能力驚人,廣告報價甚至超過許多真人網紅。AI短劇市場規模已突破220億元,用戶超過6億,但同時也引發了對真人演員就業和內容品質的擔憂。