OpenAI Mixpanel 安全事件报告
OpenAI 在发生安全事件后终止了对第三方网络分析服务提供商 Mixpanel 的使用,该事件中未经授权的攻击者获得了对 Mixpanel 系统的访问权限,并导出了包含有限用户可识别信息的数据集。此事件并非 OpenAI 自有基础设施被入侵,而是供应商环境中存储的数据被泄露。
事件技术范围
安全事件发生在 Mixpanel 的系统内,而非 OpenAI。攻击者未经授权获得了对 Mixpanel 环境的访问权限,并导出了包含客户可识别信息和分析数据的数据集。Mixpanel 于 2025年11月9日 通知了 OpenAI,并在 2025年11月25日 提供了受影响的数据集以供审查。
受影响的用户群体
虽然主要影响 OpenAI API 产品(platform.openai.com)的用户,但该事件也影响了部分 ChatGPT 用户,这些用户:
- 提交了帮助中心工单。
- 已登录 platform.openai.com。
泄露的数据类别
从 Mixpanel 导出的数据仅限于用户档案信息和网络分析元数据。具体而言,受影响的信息包括:
- 账户名称及关联的电子邮件地址。
- 基于浏览器的近似粗略位置(城市、州、国家)。
- 用于访问账户的操作系统和浏览器。
- 用于访问账户的操作系统和浏览器。(重复项保持原样)
- 引荐网站。
- 与账户关联的组织或用户 ID。
未受影响的数据
OpenAI 已确认以下敏感信息在此次事件中未被泄露或暴露:
- 聊天内容、提示以及 API 响应/输出。
- API 请求和使用数据。
- API 密钥、密码和账户访问凭据。
- 支付详情和政府身份证件。
- 会话令牌和身份验证令牌。
OpenAI 的响应和缓解措施
OpenAI 已采取以下行动以保障其用户群体和用户数据的安全:
- 供应商终止: OpenAI 已完全从其生产服务中移除 Mixpanel,并终止了对该提供商的使用。
- 调查: OpenAI 获得了受影响的数据集以进行独立审查,并正在监控是否有滥用迹象。
- 用户通知: 所有受影响的组织、管理员和用户将通过电子邮件直接收到通知。
- 供应商生态系统审查: OpenAI 正在对其整个供应商生态系统进行扩展的安全审查,并提高所有合作伙伴的安全要求。
对用户的安全建议
由于密码和 API 密钥未被泄露,OpenAI 不建议重置密码或轮换 API 密钥。然而,姓名、电子邮件和用户 ID 的暴露增加了钓鱼和社会工程攻击的针对性风险。
用户应保持警惕,防范看似可信的钓鱼尝试,并核实任何声称来自 OpenAI 的消息是否来自官方 OpenAI 域名。作为最佳实践,OpenAI 建议所有用户启用多因素身份验证(MFA),企业和组织应在 SSO 层实施 MFA。