OpenAI Mixpanel 安全事件报告
OpenAI 已终止使用 Mixpanel(一家第三方网络分析提供商),此前发生了一起安全事件,一名未经授权的攻击者访问了 Mixpanel 的系统并导出了包含有限用户可识别信息的数据集。该事件并非 OpenAI 自身基础设施遭到入侵,而是供应商环境中存储的数据遭到泄露。
事件技术范围
该安全事件发生在 Mixpanel 的系统内,而非 OpenAI 的系统。一名攻击者未经授权访问了 Mixpanel 的环境,并导出了包含客户可识别信息和分析数据的数据集。Mixpanel 于 2025 年 11 月 9 日通知了 OpenAI,并于 2025 年 11 月 25 日提供了受影响的数据集以供审查。
受影响的用户群体
虽然该事件主要影响 OpenAI API 产品(platform.openai.com)的用户,但也有少量 ChatGPT 用户受到影响,具体包括:
- 提交了帮助中心工单的用户。
- 登录了 platform.openai.com 的用户。
受影响的数据类别
从 Mixpanel 导出的数据仅限于用户画像信息和分析元数据。具体而言,受影响的信息包括:
- 账户名称及关联的电子邮件地址。
- 基于浏览器的粗略位置信息(城市、州/省、国家)。
- 用于访问账户的操作系统和浏览器。
- 用于访问账户的操作系统和浏览器。
- 引荐来源网站。
- 与账户关联的组织 ID 或用户 ID。
未受影响的数据
OpenAI 已确认,以下敏感信息在此次事件中未遭到泄露或暴露:
- 聊天内容、提示词以及 API 响应/输出。
- API 请求及使用数据。
- API 密钥、密码及账户访问凭证。
- 支付详情和政府颁发的身份证件。
- 会话令牌和身份验证令牌。
OpenAI 的响应与缓解措施
OpenAI 已采取以下措施来保护其用户群和用户数据:
- 终止供应商合作: OpenAI 已完全从生产服务中移除 Mixpanel,并终止了与该提供商的使用关系。
- 调查: OpenAI 获取了受影响的数据集以进行独立审查,并正在监控是否存在滥用迹象。
- 用户通知: 所有受影响的组织、管理员和用户都将通过电子邮件直接收到通知。
- 供应商生态审查: OpenAI 正在对其整个供应商生态系统进行扩展安全审查,并提高对所有合作伙伴的安全要求。
给用户的安全建议
由于密码和 API 密钥未受影响,OpenAI 不建议用户重置密码或轮换 API 密钥。但是,姓名、电子邮件地址和用户 ID 的暴露增加了遭受定向钓鱼和社会工程攻击的风险。
建议用户对看似可信的钓鱼尝试保持警惕,并核实任何声称来自 OpenAI 的消息是否确实来自 OpenAI 的官方域名。作为最佳实践,OpenAI 建议所有用户启用多因素认证(MFA),企业和组织应在 SSO 层面实施 MFA。
Sources
関連
- Dispatch
- Dispatch
- Dispatch
- Dispatch
- Dispatch