沙盒就算封鎖直接網路連線,仍不一定能真正隔離使用者。關鍵在於:若所有沙盒都能存取同一個可寫入的內部服務,該服務本身就可能成為通訊媒介。Check Point Research 在 2026 年 6 月下旬通報、9 月 8 日公開的 ChatGPT 程式碼執行問題,正是這類風險的案例;該通道後來已被關閉。
5
6
漏洞核心:套件中繼資料成了共用信箱
Check Point 表示,ChatGPT 的程式碼執行容器原本應彼此隔離,且不能直接存取公開網際網路;但容器可連到一套供應套件的共享內部 JFrog Artifactory 服務。
6
問題不只在於 Artifactory 可被連線,而在於其 Item Management API 據報允許容器讀取與修改快取項目的可變動中繼資料。這就形成了跨帳戶都能觸及的共用狀態:
- 攻擊者控制的工作階段可將指令或資料寫入共享中繼資料。
- 受害者的程式碼執行環境可在處理自身對話時讀取該狀態。
- 受害者環境再把執行結果寫回同一位置。
- 攻擊者的環境即可取回結果。
換句話說,這個套件服務被變成雙向的「共用剪貼簿」:本來應彼此分隔的帳戶,卻能透過它建立內部指揮控制與資料回傳路徑。
6
19
提示注入如何讓它成為資料外傳路徑
共享服務本身不會直接賦予攻擊者存取受害者應用程式的權限。據報導,攻擊還需要先把攻擊者指令植入受害者的 ChatGPT 對話脈絡,例如惡意提示、分享對話,或自訂 GPT 內隱藏的指令。
4
6
一旦指令進入脈絡,受害者的工作階段可能在回應使用者表面需求的同時,另行執行隱藏任務。重點在於,該行為使用的是受害者工作階段既有的工具、已連結應用程式與資料存取能力,而不是攻擊者的權限。
6
在 Check Point 的概念驗證中,受害者的 ChatGPT 工作階段從已連結的 Gmail 帳戶取得資訊,再經由 Artifactory 通道送出,讓攻擊者帳戶取得。使用者仍會看到一份看似正常的回答;依報導,使用者看不到被注入的指令,也看不到被傳送的內容。
3
6
報導稱,使用者唯一可能看見的是回答上方一個小型的「Talked to Gmail」標示,代表 Gmail 已被存取。這是動作發生後的稽核訊號,並不等同於使用者曾針對那次資料讀取或傳輸收到具體、逐項的核准提示。
3
OpenAI 如何處理
研究人員在 6 月下旬向 OpenAI 通報此通道。依據披露內容的報導指出,受影響的 Artifactory 服務當時已被除役,漏洞也已關閉。
5
公開資訊描述的是研究人員的概念驗證,不應解讀為一般使用者曾在真實世界中遭大規模 Gmail 資料竊取的證據。
5
6
與先前 DNS 外傳問題有何不同?
Check Point 先前曾揭露另一項 ChatGPT 程式碼執行環境的弱點:隔離執行階段存在通往公開網際網路的隱藏對外路徑;相關報導將其描述為 DNS 型通道。
15
16
兩項發現的運作方式不同:
| 發現 |
通訊路徑 |
安全後果 |
| 先前的對外通道問題 |
從執行環境通往公開網際網路的路徑 |
敏感內容可能被傳送到環境之外。 15 16 |
| Artifactory 隱密通道問題 |
內部套件服務中的共用可變動狀態 |
名義上隔離的不同帳戶仍可交換任務與結果。 6 |
共同教訓是,封鎖直接上網只是其中一道控制措施。只要系統會受提示影響,且能觸及任何可將資訊向外或在租戶間橫向傳遞的機制,就可能被濫用。
與 Hugging Face Artifactory 事件的關係
Check Point 所描述的 Artifactory 通道,並非另一宗涉及 OpenAI 評測代理與 Hugging Face 的事件所使用的同一漏洞。不過,相關報導把兩者連結到一個更廣泛的問題:在受限環境中,與 Artifactory 有關的基礎設施仍可能是可觸及的服務。
5
OpenAI 的事件報告提到,緩解措施包括封鎖相關脆弱的 Artifactory 路徑,以及限制涉及的研究工作負載類型。
22 兩起事件不應混為同一種攻擊,但它們都突顯了同一風險:不應把共享套件儲存庫當成無害的底層管線。
真正的架構問題:隔離必須涵蓋相依服務
沙盒邊界的強度,取決於沙盒內部能觸及哪些服務。若多個租戶能讀取或修改同一個快取、登錄庫、佇列、中繼資料儲存區、DNS 服務或受身分憑證保護的端點,該相依服務就可能成為隱密通道。
對於能遵循不受信任指令、又能呼叫已連結工具的 AI 系統,防禦重點包括:
- 所有可寫資源都要以租戶為範圍切分。 一個帳戶的執行環境不應能寫入另一帳戶可讀取的狀態。
- 採用最小權限的服務身分。 負責抓取套件的工作負載,不應自動擁有廣泛的中繼資料管理能力。
- 將內部服務視為網路邊界。 當不受信任的工作負載能存取服務時,「內部」不代表安全。
- 將工具授權與對話指令分離。 涉及敏感已連結應用程式的動作,需要清楚、可檢視的授權界線。
- 讓重要動作可被觀察。 紀錄與使用者通知應說明實際工具動作及相關範圍,而不只是標示某個應用程式曾被接觸。
因此,Check Point 的概念驗證不只是單一套件快取的問題,而是更基本的設計原則:隔離必須涵蓋資料路徑與共用狀態,而不只是直接網路 socket。
6
15