OpenAI Mixpanel 安全事件報告
OpenAI 已終止使用 Mixpanel,這是一家第三方網頁分析服務提供商,因為在一次安全事件中,未經授權的攻擊者獲得了 Mixpanel 系統的存取權並匯出了一個包含有限用戶可識別信息的數據集。此事件並非 OpenAI 自身基礎設施的安全漏洞,而是供應商環境中存儲數據的妥協。
事件技術範圍
安全事件發生在 Mixpanel 的系統內,而非 OpenAI 的系統。攻擊者未經授權地取得了 Mixpanel 環境的存取權,並匯出了一個包含客戶可識別信息和分析數據的數據集。Mixpanel 在 2025 年 11 月 9 日通知了 OpenAI,並在 2025 年 11 月 25 日提供了受影響的數據集以供審查。
受影響的用戶群體
儘管主要影響 OpenAI API 產品(platform.openai.com)的用戶,該事件也影響了部分 ChatGPT 用戶,他們:
- 提交了幫助中心工單。
- 已登入 platform.openai.com。
受損的數據類別
從 Mixpanel 匯出的數據僅限於用戶資訊和網頁分析元數據。具體來說,受影響的資訊包括:
- 帳戶名稱及其關聯的電子郵件地址。
- 基於瀏覽器的大致粗略位置(城市、州、國家)。
- 用於訪問帳戶的作業系統和瀏覽器。
- 用於訪問帳戶的作業系統和瀏覽器。
- 參考網站。
- 與帳戶關聯的組織或用戶 ID。
未受影響的數據
OpenAI 已確認以下敏感資訊在此事件中 未 被洩露或暴露:
- 聊天內容、提示詞,以及 API 回應/輸出。
- API 請求及使用數據。
- API 金鑰、密碼及帳戶存取憑證。
- 付款詳情及政府身份證件。
- 會話令牌及驗證令牌。
OpenAI 的回應與緩解措施
OpenAI 已採取以下行動以保護其用戶群體和用戶數據:
- 供應商終止: OpenAI 已完全從其生產服務中移除 Mixpanel,並終止使用該提供商。
- 調查: OpenAI 取得了受影響的數據集以進行獨立審查,並正在監控是否有濫用跡象。
- 用戶通知: 所有受影響的組織、管理員和用戶正透過電子郵件直接收到通知。
- 供應商生態系統審查: OpenAI 正在對其整個供應商生態系統進行擴充的安全審查,並提高所有合作夥伴的安全要求。
對用戶的安全建議
由於密碼和 API 金鑰未遭洩露,OpenAI 不建議重設密碼或輪換 API 金鑰。然而,姓名、電子郵件和用戶 ID 的洩露會增加針對性網路釣魚和社交工程攻擊的風險。
鼓勵用戶保持警惕,以辨識看似可信的網路釣魚嘗試,並驗證任何聲稱來自 OpenAI 的訊息是否來自官方 OpenAI 域名。作為最佳實踐,OpenAI 建議所有用戶啟用多因素驗證(MFA),企業和組織應在 SSO 層級實施 MFA。