





























这条帖子讨论的是 ChatGPT for Google Sheets(让 ChatGPT 直接操作 Google Sheets 的扩展)被发现可被未受信任的数据源诱导,进而生成并执行攻击者控制的外部脚本,从而利用用户已授予的权限把工作簿内容带出。OpenAI 在公开回应里说已经移除了模型生成 Apps Script code 的能力,并重新检查它与 Google Sheets APIs 的 sandboxing,但评论区指出研究者此前通过邮件做 responsible disclosure 时几乎没得到人工回复。OpenAI 直到问题在 HN 和社交媒体上被放大后才开始更快处理,这让讨论迅速扩展到 agent security:当 LLM 可以调用文件、脚本和网络工具时,prompt injection、exfiltration 和权限边界就会成为核心问题。很多人因此把解决方案指向本地执行、container / micro-VM、WASI 之类更强隔离,而不是只在 prompt 里加长句子。
不少评论把焦点放在 responsible disclosure 流程上:研究者说通过邮件提交后只收到自动回复,随后多次跟进仍没有得到人工回应。有人怀疑公司把邮件研究强制转进 HackerOne/Bugcrowd 之类平台,却没有把公开的 SECURITY.md 邮箱当成有效通道。OpenAI 直到帖子在 HN 上被看见后才公开回应并下线相关能力,因此评论区普遍认为这是被舆论逼着修补,而不是正常的安全响应。
[来源1] [来源2] [来源3] [来源4] [来源5] [来源6] [来源7] [来源8] [来源9]
另一大争论是 prompt injection 是否本质上无解。悲观者认为 LLM 会把上下文当成指令,面对无限种隐蔽注入方式时,不可能靠规则或 regex 把所有变体都拦住。较乐观的评论则强调并非没有办法把 instruction 和 data 分开,理论上可以通过受信任/不受信任输入通道、审计模型或新的模型架构,把风险压到更低。也有人把这看成需要“新 OS”而不是单个 VM 的问题,说明现有 sandboxing 还远远不够。
[来源1] [来源2] [来源3] [来源4] [来源5] [来源6] [来源7] [来源8] [来源9] [来源10] [来源11] [来源12]
不少人把防线放在本地和隔离执行上:工具应尽量 local、containerized,最好默认没有 internet access。有人给出 WASI 容器的思路,把输入挂成只读 /input,把修改写到 /output 或 /scratch,再配合 proxy 和 domain whitelist 控制外联。也有人指出普通 container 共享 kernel,仍然不够硬,micro-VM 可能更适合这类 agent 工具链。讨论还提到 PDF 读取会下载或调用 Ghostscript、pdftotext 等二进制,连“读一个文件”都涉及可执行文件信任和 notarization 问题。
[来源1] [来源2] [来源3] [来源4] [来源5] [来源6] [来源7] [来源8] [来源9] [来源10] [来源11] [来源12]
在企业场景里,大家最担心的是 exfiltration:把敏感数据喂给 agent,但又看不见它到底做了什么。即使把网络 egress 关掉,agent 的很多能力也会被削弱,变得不再好用。有人建议先做脱敏或混淆副本再让 agent 处理,但另一种回应是这比节省下来的自动化成本还更麻烦。也有人提到 on-prem、公司自有硬件和敏感文档分级本来就是一大块人工工作,难以靠 LLM 本身自动解决。
[来源1] [来源2] [来源3] [来源4] [来源5] [来源6] [来源7] [来源8] [来源9]
具体到这个漏洞,关键点不是普通的改表,而是模型能被诱导生成并运行 Apps Script。帖子里写明即使关闭 `Apply edits automatically`,攻击依然成立,因为触发的是脚本执行而不是普通编辑确认。评论因此质疑:运行脚本、访问文件和网络到底有没有单独权限;如果没有,那这个扩展的攻击面就远超用户预期。也有人希望 OpenAI 不要一刀切砍掉能力,而要更有针对性地加约束,因为他们日常确实在用这项功能。
不少人把这事类比成宏病毒和早期 PC 安全:过去人们也接受了默认关闭 macros,说明新工具一旦能执行内容就会逼出新的安全边界。有人直接嘲讽这是 `Move fast and break things` 的升级版,认为 AI 公司为了竞速和 hype 在拿安全做交换。也有更克制的声音提醒,传统 code 也并不真正安全,只是至少能用更确定的手段把攻击面压小。这个分歧让讨论从单一漏洞扩展成“到底该把 AI 当成工具、程序还是不受信任的执行体”。
[来源1] [来源2] [来源3] [来源4] [来源5] [来源6] [来源7] [来源8] [来源9]
prompt injection: 通过恶意输入诱导模型忽略原始指令并执行攻击者意图的攻击方式。
Apps Script: Google 的脚本平台,用来自动化 Sheets/Workspace;在这里可成为外泄入口。
sandboxing: 把代码或工具限制在隔离环境中运行,以减少破坏面。
WASI: WebAssembly System Interface,让 WebAssembly 程序在受控运行时里访问系统能力。
micro-VM: 比普通 container 隔离更强的轻量级虚拟机,常用于高隔离场景。
lethal trifecta: 敏感数据、外部工具和网络访问同时存在时形成的高风险组合。
此内容由惯性聚合(RSS阅读器)自动聚合整理,仅供阅读参考。 原文来自 — 版权归原作者所有。