ChatGPT 的权限模型允许攻击者窃取 Gmail 邮件,促使 OpenAI 关闭了一项存在漏洞的内部服务。Check Point Research 披露了这一缺陷,表明通过精心设计的提示词可以迫使 AI 读取用户关联的电子邮件账户,并将内容转发到攻击者控制的地址。
注入原理
研究人员在看似正常的提示词中植入了一条隐藏指令。当用户将 Gmail 与 ChatGPT 关联时,恶意提示词会指示模型提取 Gmail 数据并发送给攻击者。数据通过一个内部路由服务传输,而该服务从未向用户请求过额外授权。由于该服务在后台运行,用户不会看到任何权限请求。
OpenAI 的快速修复
OpenAI 已将该内部路由服务下线,切断了研究人员利用的通道。该补丁阻止了这种特定的数据外泄方法,但允许插件在无需明确提示的情况下对已连接应用进行操作的权限框架仍然保留。
为何此事至关重要
Gmail 承载着个人和企业的通信内容;任何泄露都会削弱用户对声称保护数据安全的 AI 助手的信任。此次事件凸显了两个更广泛的风险:
- 提示词注入 (Prompt injection) – 恶意提示词可以劫持助手,将其变成数据泄露的渠道。
- 插件权限模型 (Plugin permission models) – 当前的设计可能会在用户缺乏明确意识的情况下,赋予 AI 工具对第三方服务的广泛访问权限。
这一事件提醒我们,随着 AI 助手更深入地介入个人数据,管理其访问权限的机制必须保持透明且可审计。在此之前,用户在连接 AI 工具与私人账户时应保持谨慎。
