OpenAI 3月20日 ChatGPT 中断与数据泄露分析
简要说明
OpenAI 于 2023 年 3 月 20 日因发现开源库中的一个漏洞而将 ChatGPT 下线,该漏洞使部分用户能够看到其他活跃用户的聊天标题以及新对话的第一条消息。此外,在特定的九小时窗口内,约 1.2% 的活跃 ChatGPT Plus 订阅者的付款相关信息也被泄露。
根本原因:开源库漏洞
ChatGPT 被下线是为了修复开源库中的一个漏洞。该漏洞导致数据泄露,活跃用户可以看到另一位活跃用户聊天记录中的标题。在某些情况下,如果双方同时在线,新创建对话的第一条消息也会被其他活跃用户看到。
OpenAI 已经修补了该漏洞并恢复了服务,包括聊天历史功能,尽管有几小时的历史记录已丢失。
ChatGPT Plus 付款信息泄露
调查显示,同一库漏洞导致在 3 月 20 日星期一太平洋时间凌晨 1 点至上午 10 点的九小时窗口内,约 1.2% 的活跃 ChatGPT Plus 订阅者的付款相关信息意外可见。
泄露的数据项
对于受影响的用户,以下信息可能对其他活跃用户可见:
- 名和姓
- 电子邮件地址
- 付款地址
- 信用卡类型
- 信用卡号的后四位
- 信用卡到期日
OpenAI 明确声明,完整的信用卡号码在任何时候都未被泄露。
泄露途径
付款信息可能被泄露的主要方式有两种:
- 订阅确认邮件: 3 月 20 日太平洋时间凌晨 1 点至上午 10 点之间生成的一些确认邮件被发送给了错误的用户。这些邮件包含了另一位用户的信用卡类型和后四位数字。
- 账户管理界面: 在同一时间段内,用户点击“我的账户”后选择“管理我的订阅”时,可能会看到另一位活跃的 ChatGPT Plus 订阅者的付款详情。
缓解措施与用户通知
OpenAI 已联系所有可能其付款信息被泄露的受影响用户进行通知。公司表示,在修补后他们确信用户数据不再存在持续风险。
"OpenAI 的每一位成员都致力于保护用户隐私并确保数据安全。这是我们极其严肃对待的责任。不幸的是,本周我们未能兑现这一承诺,也未能满足用户的期望。"
OpenAI 已向用户和社区致歉,以重建信任。