OpenAI Mixpanel 安全事件报告

OpenAI 在发生安全事件后终止了对第三方网络分析服务提供商 Mixpanel 的使用,该事件中未经授权的攻击者获得了对 Mixpanel 系统的访问权限,并导出了包含有限用户可识别信息的数据集。此事件并非 OpenAI 自有基础设施被入侵,而是供应商环境中存储的数据被泄露。

事件技术范围

安全事件发生在 Mixpanel 的系统内,而非 OpenAI。攻击者未经授权获得了对 Mixpanel 环境的访问权限,并导出了包含客户可识别信息和分析数据的数据集。Mixpanel 于 2025年11月9日 通知了 OpenAI,并在 2025年11月25日 提供了受影响的数据集以供审查。

受影响的用户群体

虽然主要影响 OpenAI API 产品(platform.openai.com)的用户,但该事件也影响了部分 ChatGPT 用户,这些用户:

  • 提交了帮助中心工单。
  • 已登录 platform.openai.com。

泄露的数据类别

从 Mixpanel 导出的数据仅限于用户档案信息和网络分析元数据。具体而言,受影响的信息包括:

  • 账户名称及关联的电子邮件地址。
  • 基于浏览器的近似粗略位置(城市、州、国家)。
  • 用于访问账户的操作系统和浏览器。
  • 用于访问账户的操作系统和浏览器。(重复项保持原样)
  • 引荐网站。
  • 与账户关联的组织或用户 ID。

未受影响的数据

OpenAI 已确认以下敏感信息在此次事件中被泄露或暴露:

  • 聊天内容、提示以及 API 响应/输出。
  • API 请求和使用数据。
  • API 密钥、密码和账户访问凭据。
  • 支付详情和政府身份证件。
  • 会话令牌和身份验证令牌。

OpenAI 的响应和缓解措施

OpenAI 已采取以下行动以保障其用户群体和用户数据的安全:

  • 供应商终止: OpenAI 已完全从其生产服务中移除 Mixpanel,并终止了对该提供商的使用。
  • 调查: OpenAI 获得了受影响的数据集以进行独立审查,并正在监控是否有滥用迹象。
  • 用户通知: 所有受影响的组织、管理员和用户将通过电子邮件直接收到通知。
  • 供应商生态系统审查: OpenAI 正在对其整个供应商生态系统进行扩展的安全审查,并提高所有合作伙伴的安全要求。

对用户的安全建议

由于密码和 API 密钥未被泄露,OpenAI 不建议重置密码或轮换 API 密钥。然而,姓名、电子邮件和用户 ID 的暴露增加了钓鱼和社会工程攻击的针对性风险。

用户应保持警惕,防范看似可信的钓鱼尝试,并核实任何声称来自 OpenAI 的消息是否来自官方 OpenAI 域名。作为最佳实践,OpenAI 建议所有用户启用多因素身份验证(MFA),企业和组织应在 SSO 层实施 MFA。

Sources