💻 technology
By WNT
OpenAI 更换证书以应对 TanStack npm 漏洞
OpenAI 刚向所有 macOS 用户发出一项礼貌但紧急的安全通知:在 6 月 12 日之前更新您的应用程序,否则可能会失去访问权限。罪魁祸首?一个名为 TanStack 的开源库受到攻击,迫使公司更换所有代码签名证书。他们表示,用户数据没有泄露,但供应链得到了现实的警示。
OpenAI 于 2026 年 6 月 2 日披露,TanStack 这一流行的开源 npm 包中的安全漏洞迫使公司更换所有 macOS 应用程序的代码签名证书,包括 ChatGPT、Codex、Atlas 和 Codex CLI。公司要求所有 macOS 用户在 2026 年 6 月 12 日之前更新他们的应用程序,否则可能会面临访问问题。iOS、Android 和 Windows 版本不受影响。
TanStack 由 Tanner Linsley 开发,广泛用于 JavaScript 生态系统,包括 TanStack Query(前身为 React Query)、TanStack Table 和 TanStack Router 等包。该库在 npm 上每周下载量超过 2000 万,支持无数企业应用程序。2026 年 5 月 28 日,安全研究人员发现恶意行为者已入侵 TanStack 的 npm 发布管道,注入了可能从开发环境中窃取签名密钥和证书的代码。攻击利用了 npm 包发布流程中的漏洞,特别是针对 CI/CD 系统中缓存的维护者身份验证令牌。
此漏洞代表了一场复杂的供应链攻击。据 GitHub 和 Reddit 上的安全论坛称,恶意代码嵌入在 2026 年 5 月 27 日发布的 @tanstack/query-core 版本 5.45.2 中。代码在构建过程中执行,扫描环境变量和包含代码签名凭证的配置文件。尽管 OpenAI 坚称没有证据显示数据外泄或生产系统遭到破坏,但公司出于极大的谨慎更换了所有 macOS 的代码签名证书。这意味着 OpenAI 的 macOS 应用程序的每个现有安装现在都携带过期的证书,这些证书将在 6 月 12 日被吊销。
代码签名证书是软件的数字护照,证明应用程序确实来自 OpenAI,且未被篡改。当证书被吊销时,macOS Gatekeeper(操作系统的安全守卫)将拒绝运行使用该证书签名的应用程序。未在截止日期前更新的用户将看到可怕的安全警告或发现其应用程序完全被屏蔽。OpenAI 基本上是在强制进行严格的截止,以确保攻击者理论上无法使用被攻破的签名材料分发 macOS 会信任的假 OpenAI 应用程序。
npm 安全社区迅速响应。npm 安全团队在 5 月 28 日发现后的数小时内就从注册表中删除了受影响的 TanStack 版本。Tanner Linsley 在 5 月 29 日发布了一份安全公告,确认了此漏洞并敦促所有用户审核其构建环境。GitHub 高级安全扫描标记了恶意代码模式,Yarn 和 pnpm 等主要包管理器发布了警报。然而,损害窗口虽窄但真实:任何在 5 月 27 日至 28 日之间拉取受影响版本并构建包含签名凭证的软件的开发者都可能透露这些秘密。
OpenAI 的响应表明,即使是具备高端安全操作的公司也必须将供应链漏洞视为生存威胁。公司的安全团队很可能通过依赖项的自动监控或从 npm 生态系统的警报中发现了问题。OpenAI 选择了透明度和强制更新周期,而不是默默修补并期待最好的结果。这种方法反映了来自像 Microsoft 和 Google 等公司的最佳实践,后者越来越多地将证书轮换视为应对任何潜在威胁的强制措施,无论确认影响如何。
对于开发者来说,这一事件突显出现代软件开发的一些残酷事实:
- 每个 npm 包都是潜在的攻击媒介,即使是维护良好、流行的库
- 代码签名秘密绝不应存在于环境变量或提取第三方代码的构建系统中
- 依赖项审计必须连续进行,而不仅仅是在重大更新期间
- 供应链攻击现在被针对发行管道本身,而不仅仅是包内容
- 当签名密钥可能暴露时,证书轮换是唯一安全的响应
我的看法
OpenAI 完全做对了,但更广泛的 npm 生态系统仍然是一个定时炸弹。我们以前见过类似的情况,如 event stream、ua parser js 和 node ipc。每次,社区都承诺增加安全性、更多审核、严格的访问控制。每次,另一个流行包被攻破,因为根本问题依然存在:开源维护者是未获得报酬的志愿者,正兼顾日常工作,而 npm 的安全模型假设攻击者不会变得有创意。TanStack 漏洞比大多数更为糟糕,因为它攻击了发布管道本身,证明攻击者已经超越了简单的恶意包转而破坏分发它们的基础设施。
让我感到沮丧的是 6 月 12 日的最后期限。两周的时间感觉太过紧迫,因为许多企业的更新周期和变更管理流程较慢。OpenAI 基本上是在说“更新或失去访问权限”,这虽然是正确的安全立场,但对于那些无法在这个时间表内达成的用户而言,会造成困扰。公司本该提供为期 30 天的宽限期,配以不断升级的警告,而不是一个硬性截止。不过,我尊重这种透明度。大多数公司本来会在不声张地情况下轮换证书并希望无人询问。OpenAI 将此写入了一篇博客文章,并向每位用户发送了邮件,这正是违反披露应有的操作。
真正的问题是这是否会迫使 npm 最终实施大规模的包签名和维护者身份验证。拥有 npm 的 GitHub 拥有要求两因素认证、包的代码签名和自动安全审核的资源。他们只是不愿强制这样做,因为这会惹恼开源社区。好的,这就是你的警钟。供应链攻击不再是理论。它们每月都会成为目标最受欢迎的包攻击。要么 npm 认真对待安全基础设施,要么企业将开始构建私有注册表,并拒信任何公共生态系统。
接下来会发生什么
6 月 12 日到来时,OpenAI 的 macOS 用户中大约 15-20% 仍在运行旧版本,也许是因为忽视了邮件,或因为他们在冻结部署计划的企业中。这些用户会发现 ChatGPT 应用程序无法启动,macOS Gatekeeper 拒绝运行它们。OpenAI 的支持渠道将收到大量请求,面临选择:是延长截止日期看起来软弱,还是坚持立场处理愤怒的客户。他们会坚持,因为在安全事件中延长截止日期会树立一个危险的先例。预计到 6 月 13 日会有一波博客帖子,开发者会分享紧急周末更新的恐怖故事。
与此同时,GitHub 和 npm 将面临他们多年所回避的清算。国会工作人员已经在为下次科技听证起草问题,企业 CTO 正在内部流传有关 npm 风险的备忘录。到 2026 年 8 月,npm 将宣布强制所有每周下载量超过 100 万的包维护者进行两因素认证。这还不够。真正出乎意料的举动是苹果会介入行动。库比蒂诺一直在悄悄构建自己的 Swift 包注册表以竞争 npm,而此次泄露事件为他们提供了完美的营销宣传:一个内置苹果代码签名基础设施的安全优先的包生态系统。预计到 2026 年第四季度,苹果将宣布开发者奖励计划,以鼓励将 JavaScript 工具迁移到 Swift 替代品,将其定位为安全升级,而不是语言战争。
TanStack 的维护者将面临最糟糕的结果:受到审查却没有资源。Tanner Linsley 会被从未维护过开源项目的安乐椅安全专家所指责,尽管漏洞利用的是 npm 的基础设施,而不是 TanStack 的代码。他会精疲力竭,将维护工作交给一个新团队,而 2027 年另一个流行包又会重复这个循环。除非依赖于开源基础设施的公司开始支付维护者真正的工资(剧透:他们不会),否则供应链攻击将继续是以单个恶意提交破坏数千应用程序的最简单途径。
历史告诉我们什么
自 2020 年 SolarWinds 漏洞以来,软件生态系统的供应链攻击急剧增加,当时俄罗斯情报机构入侵了 Orion 软件更新机制,感染了 18,000 个组织,包括多个美国政府部门。此次攻击证明,针对广泛分发的软件组件所获得的访问远大于攻击单个目标。npm 生态系统在 2018 年面临第一次重大警钟,当时 event stream 包(每周下载量 200 万)被一个将所有权转让给坏人的维护者所攻破。攻击者注入了针对 Copay 加密货币钱包的代码,在发现前的几个月中从用户那里窃取比特币。
2021 年 12 月的 Log4j 漏洞证明了供应链风险的另一面:由志愿者维护的关键组件支持企业基础设施。当 Java 日志库中的远程代码执行漏洞被披露时,全球安全团队争先恐后地修补数百万应用程序,美国网络安全和基础设施安全局(CISA)等政府部门下达了紧急指令。与 TanStack 的相似之处显而易见:由小团队维护的流行开源库成为整个软件生态系统的单点故障,直到灾难发生前几乎没有获得安全资金或监督。
市场影响
TanStack 漏洞和 OpenAI 的强制证书轮换将在短期内推高网络安全类股,因为企业在慌忙购买供应链安全工具。CrowdStrike(CRWD,目前交易约为 342 美元)和 Palo Alto Networks(PANW,约为 318 美元)本周应会出现 3-5% 的涨幅,因为信息安全官解冻了用于软件构成分析和依赖项扫描工具的预算。真正的赢家是 Sonatype,这家公司销售 Nexus 广库和供应链安全产品,其 2026 年 6 月的入站销售询价将飙升 40%。
OpenAI 的母公司结构使直接的市场影响难以评估,但微软(MSFT,交易约为 428 美元)持有大量股份,并依赖于 OpenAI 技术贯穿 Azure 和 Office 产品。对于此漏洞披露,影响微不足道,不应对 MSFT 产生显著影响,但如果随后揭露更广泛的入侵,可能会使股票下跌 2-3%。如果立法者决定 npm 的安全失败需要国会关注,GitHub(由微软拥有)面临监管审查风险,这可能会对 MSFT 的监管风险溢价施加压力。
总体趋势有利于网络安全 ETF,如 HACK(目前约为 58 美元)和 CIBR(交易约为 54 美元),两者在 2026 年表现不佳,因为 AI 股票主导了投资者的关注。供应链攻击持续驱动企业安全支出,此事正值 2027 财年的预算计划季节。预计这两只 ETF 在下个季度的表现将超越标准普尔 500 指数 200-300 个基点,因为安全预算被重写以包括依赖项扫描和代码签名基础设施。