OpenAI Mixpanel 安全事件报告

OpenAI 已终止使用 Mixpanel(一家第三方网络分析提供商),此前发生了一起安全事件,一名未经授权的攻击者访问了 Mixpanel 的系统并导出了包含有限用户可识别信息的数据集。该事件并非 OpenAI 自身基础设施遭到入侵,而是供应商环境中存储的数据遭到泄露。

事件技术范围

该安全事件发生在 Mixpanel 的系统内,而非 OpenAI 的系统。一名攻击者未经授权访问了 Mixpanel 的环境,并导出了包含客户可识别信息和分析数据的数据集。Mixpanel 于 2025 年 11 月 9 日通知了 OpenAI,并于 2025 年 11 月 25 日提供了受影响的数据集以供审查。

受影响的用户群体

虽然该事件主要影响 OpenAI API 产品(platform.openai.com)的用户,但也有少量 ChatGPT 用户受到影响,具体包括:

  • 提交了帮助中心工单的用户。
  • 登录了 platform.openai.com 的用户。

受影响的数据类别

从 Mixpanel 导出的数据仅限于用户画像信息和分析元数据。具体而言,受影响的信息包括:

  • 账户名称及关联的电子邮件地址。
  • 基于浏览器的粗略位置信息(城市、州/省、国家)。
  • 用于访问账户的操作系统和浏览器。
  • 用于访问账户的操作系统和浏览器。
  • 引荐来源网站。
  • 与账户关联的组织 ID 或用户 ID。

未受影响的数据

OpenAI 已确认,以下敏感信息在此次事件中遭到泄露或暴露:

  • 聊天内容、提示词以及 API 响应/输出。
  • API 请求及使用数据。
  • API 密钥、密码及账户访问凭证。
  • 支付详情和政府颁发的身份证件。
  • 会话令牌和身份验证令牌。

OpenAI 的响应与缓解措施

OpenAI 已采取以下措施来保护其用户群和用户数据:

  • 终止供应商合作: OpenAI 已完全从生产服务中移除 Mixpanel,并终止了与该提供商的使用关系。
  • 调查: OpenAI 获取了受影响的数据集以进行独立审查,并正在监控是否存在滥用迹象。
  • 用户通知: 所有受影响的组织、管理员和用户都将通过电子邮件直接收到通知。
  • 供应商生态审查: OpenAI 正在对其整个供应商生态系统进行扩展安全审查,并提高对所有合作伙伴的安全要求。

给用户的安全建议

由于密码和 API 密钥未受影响,OpenAI 不建议用户重置密码或轮换 API 密钥。但是,姓名、电子邮件地址和用户 ID 的暴露增加了遭受定向钓鱼和社会工程攻击的风险。

建议用户对看似可信的钓鱼尝试保持警惕,并核实任何声称来自 OpenAI 的消息是否确实来自 OpenAI 的官方域名。作为最佳实践,OpenAI 建议所有用户启用多因素认证(MFA),企业和组织应在 SSO 层面实施 MFA。

Sources

関連