Відкрита компанія OpenAI виявила вразливість зовнішнього модулю у своїх продуктах — безпека даних користувачів не порушена
OpenAI повідомляє про виявлену загрозу безпеки та заходи щодо її усунення
OpenAI оголосила про виявлення потенційної вразливості у сторонньому компоненті Axios, який використовується у кількох її застосунках. У результаті компанії довелося вжити заходів для захисту процесу сертифікації програм під macOS.
- Відсутність доказів компрометації
На даний момент OpenAI не знайшла підтверджень того, що зловмисники отримали доступ до користувацьких даних, порушили роботу систем або змінили ПЗ.
- Як закриті вразливість
Компанія оновила сертифікати безпеки і настійно рекомендує всім користувачам застосунків для macOS перейти на останні версії. Це допоможе виключити ризик поширення підробленого програмного забезпечення.
- Суть інциденту
На початку березня бібліотека Axios була зламані, а шкідливий варіант був завантажений і запущений у процесі CI/CD через GitHub Actions. Шкідлива версія отримала доступ до сертифікатів, що використовувалися для підпису застосунків ChatGPT Desktop, Codex, Codex‑cli та Atlas. Аналіз показав, що сертифікати не були викрадені за допомогою шкідливого коду.
- Проблема старих версій
Десктопні застосунки OpenAI для macOS, випущені до 8 березня, більше не будуть отримувати оновлення та підтримку. Це може призвести до втрати працездатності програм.
- Безпека ключів
Компанія підкреслила, що паролі і API‑ключі OpenAI залишилися захищеними. Основною причиною інциденту стала неправильна конфігурація GitHub Actions, яку вже виправили.
Таким чином, OpenAI завершила роботу над усуненням загрози, оновивши сертифікати і запропонувала користувачам перейти на актуальні версії застосунків для macOS.
Коментарі (0)
Поділіться своєю думкою — будь ласка, будьте ввічливі та по темі.
Увійдіть, щоб коментувати