Bingdada 技术博客Bingdada 技术博客
首页博客SEOGEOAI工具关于
登录注册
Logo

Bingdada 技术博客

专注于SEO搜索引擎优化和GEO生成式引擎优化以及未来人工智能发展趋势的技术博客

快速链接

  • 首页
  • 博客文章
  • 关于我们

联系方式

  • 398848662@qq.com

订阅我们的 Newsletter,获取最新的 SEO 和 GEO 技术资讯。

© 2024 Bingdada 技术博客. All rights reserved.

首页博客AI人工智能OpenAI 回应 TanStack npm 供应链攻击:macOS 用户需在 6 月 26 日前更新应用
OpenAI 回应 TanStack npm 供应链攻击:macOS 用户需在 6 月 26 日前更新应用
AI人工智能

OpenAI 回应 TanStack npm 供应链攻击:macOS 用户需在 6 月 26 日前更新应用

bingdadabingdada
八月 2, 20268 次阅读约 7 分钟阅读
快速回答

OpenAI 回应 TanStack npm 供应链攻击,确认没有用户数据泄露,但 macOS 用户需在 6 月 26 日前更新应用以轮换证书。

核心要点
  • 常见问题解答
  • 我们的承诺
目录

目录

  • OpenAI 回应 TanStack npm 供应链攻击:macOS 用户需在 6 月 26 日前更新应用
  • 发生了什么以及我们正在采取的措施
  • 常见问题解答
  • 我们的承诺

OpenAI 回应 TanStack npm 供应链攻击:macOS 用户需在 6 月 26 日前更新应用

更新截止日期延长至 2026 年 6 月 26 日

我们正在将 macOS 用户的更新截止日期延长至 2026 年 6 月 26 日。我们已与 Apple 就这一时间表进行协调,以保护我们的用户。使用先前证书的新公证已被阻止,我们没有发现任何证据表明恶意软件使用任何 OpenAI 证书签名,或我们已发布的软件遭到未经授权的修改。在我们完成迁移期间,这些安全措施默认情况下继续帮助保护用户。您可以通过应用内更新或下方的官方链接安全更新。

我们最近发现了一个涉及常见开源库 TanStack npm 的安全问题,该问题属于名为 Mini Shai-Hulud 的更广泛攻击的一部分。我们没有发现任何证据表明 OpenAI 用户数据被访问、我们的生产系统或知识产权遭到入侵,或我们的软件被篡改。

我们已采取果断措施保护我们的用户数据、系统和知识产权。作为回应的一部分,我们正在采取措施保护用于证明我们的 macOS 应用是合法 OpenAI 应用的认证流程。

发生了什么以及我们正在采取的措施

2026 年 5 月 11 日 UTC 时间,广泛使用的开源库 TanStack 遭到入侵,这是名为 Mini Shai-Hulud 的更广泛软件供应链攻击的一部分。

我们企业环境中的两台员工设备受到了此次攻击的影响。在发现恶意活动后,我们迅速展开调查、遏制并采取措施保护我们的系统。作为调查和响应的一部分,我们聘请了第三方数字取证和事件响应公司。

我们观察到的活动与恶意软件公开描述的行为一致,包括在两名受影响员工有权访问的有限内部源代码库子集中进行未经授权的访问和以凭证为重点的窃取活动。我们确认,这些代码库中只有有限的凭证材料被成功窃取,没有其他信息或代码受到影响。

我们立即采取行动遏制该活动。我们隔离了受影响的系统和身份,撤销了用户会话,轮换了受影响存储库中的所有凭证,暂时限制了代码部署工作流,并彻底审查了用户和凭证行为。作为调查的一部分,我们没有发现证据表明客户数据或我们的知识产权受到影响,并且我们的分析未发现威胁行为者滥用受影响的凭证或进行后续访问。

受影响的源代码存储库包括我们产品的签名证书,包括 iOS、macOS 和 Windows。因此,作为预防措施,我们正在轮换代码签名证书,这将要求 macOS 用户更新其应用程序。Windows 和 iOS 应用用户无需采取任何操作。我们将向 macOS 用户提供有关这些必需更新的其他指导。

除了轮换证书外,我们正在与平台提供商协调,通过停止新的公证来防止这些证书被未经授权使用。我们还审查了使用先前证书的所有软件公证,以确认这些密钥没有发生意外的软件签名,并验证了我们已发布的软件没有未经授权的修改。我们没有发现现有软件安装受到入侵或存在风险的证据。

一旦我们在 2026 年 6 月 12 日完全撤销证书,使用先前证书签名的应用的新下载和启动将被 macOS 安全保护阻止。

在 Axios 事件之后,我们加速部署了特定的安全控制和技术,以减少此类供应链攻击的影响。我们的安全响应包括进一步加强 CI/CD 管道中使用的敏感凭证材料,部署具有 minimumReleaseAge 等控制的包管理器配置,以及额外的安全软件来验证新包的来源。

此事件发生在这些控制措施的分阶段部署和推广期间,两台受影响的员工设备没有更新的配置,这些配置本可以阻止包含恶意软件的新观察到的包的下载。

此事件反映了威胁格局的更广泛转变:攻击者越来越多地针对共享软件依赖项和开发工具,而不是任何单一公司。现代软件建立在深度互联的开源库、包管理器和持续集成和持续部署基础设施的生态系统之上,这意味着上游引入的漏洞可以迅速且广泛地在组织间传播。我们正在继续投资于验证第三方组件完整性和来源的控制措施,并加强我们针对此类生态系统级供应链攻击的防御。

常见问题解答

OpenAI 产品或用户数据是否被入侵?

没有。我们没有发现任何证据表明 OpenAI 产品或用户数据被入侵或泄露。

是否有恶意软件被签署为 OpenAI?

没有。我们没有发现任何证据表明恶意软件使用任何 OpenAI 证书签名。

我需要更改密码吗?

根据我们的调查,我们已轮换了受影响存储库中的所有凭证,包括 API 密钥和令牌。如果您收到来自 OpenAI 的单独通知,建议您更改密码,否则无需采取额外操作。作为最佳实践,我们建议所有用户启用多因素身份验证并定期审查账户活动。

如何更新我的 macOS 应用?

您可以通过应用内更新或访问以下官方链接安全更新您的 macOS 应用:

  • ChatGPT Desktop
  • Codex App
  • Codex CLI
  • Atlas

更新后,请确保您的应用版本是最新的,以继续享受 macOS 安全保护。

此次事件是否影响 Windows 或 iOS 用户?

不需要。Windows 和 iOS 应用用户无需采取任何操作。我们正在轮换这些平台的证书,但不会影响用户。

我如何知道我的应用是否是最新版本?

您可以在应用的“关于”或“设置”部分检查版本号。最新版本信息将在我们的官方支持页面上公布。我们建议启用自动更新以确保及时获得安全补丁。

我们的承诺

您的信息安全和隐私是我们的首要任务。我们致力于在问题出现时保持透明并迅速采取行动。我们将继续监控情况,并在必要时提供更新。感谢您的耐心和理解。

目录

  • OpenAI 回应 TanStack npm 供应链攻击:macOS 用户需在 6 月 26 日前更新应用
  • 发生了什么以及我们正在采取的措施
  • 常见问题解答
  • 我们的承诺
黄金广告位 · 限时招商
广告位招商中

把品牌放进读者的阅读流

文章内广告位,高注意力场景,适合新品发布与活动招募。

商务合作

标签

#OpenAI#TanStack#供应链攻击#npm#安全#macOS 更新#证书轮换
bingdada

bingdada

SEO & GEO 技术探索者,专注于搜索引擎优化和生成式引擎优化。

相关文章

OpenAI 爱尔兰计划正式启动:助力中小企业与创业者拥抱AI未来
AI人工智能

OpenAI 爱尔兰计划正式启动:助力中小企业与创业者拥抱AI未来

OpenAI 宣布启动“OpenAI for Ireland”计划,与爱尔兰政府、Dogpatch Labs 及 Patch 合作,通过 SME Booster 培训、初创企业支持及青年培养项目,助力中小企业与创业者利用AI实现增长与创新。

8月 2约 6 分钟阅读
OpenAI 获评生成式 AI 新兴领导者:企业级 AI 部署的新里程碑
AI人工智能

OpenAI 获评生成式 AI 新兴领导者:企业级 AI 部署的新里程碑

OpenAI 被 Gartner 评为生成式 AI 新兴领导者,标志着企业级 AI 部署进入新阶段。文章探讨了 OpenAI 在安全、规模化部署方面的进展,以及 ChatGPT 在企业中的爆发式增长,展望了未来 AI 系统的协作与集成趋势。

8月 2约 4 分钟阅读
OpenAI 任命 Denise Dresser 为首席营收官,加速企业 AI 普及
AI人工智能

OpenAI 任命 Denise Dresser 为首席营收官,加速企业 AI 普及

OpenAI 任命前 Slack CEO Denise Dresser 为首席营收官,负责全球营收战略。她将推动企业 AI 普及,帮助更多企业将 AI 融入日常运营。当前已有超百万企业客户使用 OpenAI 技术。

8月 2约 3 分钟阅读

订阅我们的 Newsletter

获取最新的 SEO 与 GEO 技术资讯。

我们尊重您的隐私,随时可以取消订阅。

评论 ({count}) (0)

登录后即可参与讨论

登录注册
还没有评论,来抢沙发吧