OpenAI Mixpanel 安全事件報告

OpenAI 已終止使用 Mixpanel,這是一家第三方網頁分析服務提供商,因為在一次安全事件中,未經授權的攻擊者獲得了 Mixpanel 系統的存取權並匯出了一個包含有限用戶可識別信息的數據集。此事件並非 OpenAI 自身基礎設施的安全漏洞,而是供應商環境中存儲數據的妥協。

事件技術範圍

安全事件發生在 Mixpanel 的系統內,而非 OpenAI 的系統。攻擊者未經授權地取得了 Mixpanel 環境的存取權,並匯出了一個包含客戶可識別信息和分析數據的數據集。Mixpanel 在 2025 年 11 月 9 日通知了 OpenAI,並在 2025 年 11 月 25 日提供了受影響的數據集以供審查。

受影響的用戶群體

儘管主要影響 OpenAI API 產品(platform.openai.com)的用戶,該事件也影響了部分 ChatGPT 用戶,他們:

  • 提交了幫助中心工單。
  • 已登入 platform.openai.com。

受損的數據類別

從 Mixpanel 匯出的數據僅限於用戶資訊和網頁分析元數據。具體來說,受影響的資訊包括:

  • 帳戶名稱及其關聯的電子郵件地址。
  • 基於瀏覽器的大致粗略位置(城市、州、國家)。
  • 用於訪問帳戶的作業系統和瀏覽器。
  • 用於訪問帳戶的作業系統和瀏覽器。
  • 參考網站。
  • 與帳戶關聯的組織或用戶 ID。

未受影響的數據

OpenAI 已確認以下敏感資訊在此事件中 被洩露或暴露:

  • 聊天內容、提示詞,以及 API 回應/輸出。
  • API 請求及使用數據。
  • API 金鑰、密碼及帳戶存取憑證。
  • 付款詳情及政府身份證件。
  • 會話令牌及驗證令牌。

OpenAI 的回應與緩解措施

OpenAI 已採取以下行動以保護其用戶群體和用戶數據:

  • 供應商終止: OpenAI 已完全從其生產服務中移除 Mixpanel,並終止使用該提供商。
  • 調查: OpenAI 取得了受影響的數據集以進行獨立審查,並正在監控是否有濫用跡象。
  • 用戶通知: 所有受影響的組織、管理員和用戶正透過電子郵件直接收到通知。
  • 供應商生態系統審查: OpenAI 正在對其整個供應商生態系統進行擴充的安全審查,並提高所有合作夥伴的安全要求。

對用戶的安全建議

由於密碼和 API 金鑰未遭洩露,OpenAI 不建議重設密碼或輪換 API 金鑰。然而,姓名、電子郵件和用戶 ID 的洩露會增加針對性網路釣魚和社交工程攻擊的風險。

鼓勵用戶保持警惕,以辨識看似可信的網路釣魚嘗試,並驗證任何聲稱來自 OpenAI 的訊息是否來自官方 OpenAI 域名。作為最佳實踐,OpenAI 建議所有用戶啟用多因素驗證(MFA),企業和組織應在 SSO 層級實施 MFA。

Sources