在2026年3月底,OpenAI发现与Axios相关的安全漏洞,该工具是一个广泛使用的JavaScript HTTP客户端库。此问题出现在一个GitHub Actions工作流程中,该流程是OpenAI的macOS应用程序签名过程的重要组成部分,意外下载了一个被破解的Axios版本。这一漏洞可能允许攻击者窃取一份证书,该证书对于验证macOS应用程序的真实性至关重要,包括OpenAI的ChatGPT桌面版、Codex、Codex CLI和Atlas。 尽管情况严重,OpenAI的内部调查发现没有证据表明用户数据被访问、系统被攻破或软件被修改。公司迅速撤销并更换了受影响的证书,并更新了其安全认证。因此,OpenAI建议所有macOS用户将其应用程序更新到最新版本,以降低潜在风险。 该事件强调了软件开发行业中供应链攻击日益增长的威胁。在这种情况下,攻击者利用了第三方工具中的一个漏洞,获取了OpenAI的应用程序签名过程的访问权限。这类攻击可能产生深远的后果,因为它们可能导致看似合法的恶意软件在用户和App Store等平台上的分发。 OpenAI的回应强调了积极安全措施和在处理潜在漏洞时透明度的重要性。通过迅速识别问题、采取纠正措施以及与用户有效沟通,OpenAI展示了维护其产品完整性和安全性的承诺。 这一事件也为依赖第三方工具和库的其他科技公司提供了警示。它强调了需要严格的安全实践、持续的监控和快速响应策略,以防范不断演变的网络威胁。