OpenAI就Mixpanel数据泄露事件向API用户发出警告
OpenAI已通知其应用程序编程接口(API)用户,他们的部分数据可能因数据分析供应商Mixpanel遭受的安全入侵事件而暴露。
在这家人工智能公司于11月26日发布的博客文章中,OpenAI表示,攻击者未经授权访问了Mixpanel的部分系统,并导出了一个包含有限的客户可识别信息和分析信息的数据集。
此次事件始于11月9日,Mixpanel在完成内部调查后,于11月25日将该数据集分享给了OpenAI。
OpenAI警告称,其平台platform.openai.com及API的用户数据可能被包含在从Mixpanel导出的数据中。受影响的数据包括:
- 与API账户关联的姓名
- 与API账户关联的电子邮件地址
- 基于API用户浏览器的粗略位置(城市、州、国家)
- 用于访问API账户的操作系统和浏览器
- 引荐网站
- 与API账户关联的组织或用户ID
OpenAI表示,其其他产品(包括ChatGPT)以及底层的聊天内容、提示、响应和API使用数据均未受到影响。
“这并非OpenAI系统的漏洞。没有任何聊天记录、API请求、API使用数据、密码、凭证、API密钥、付款详情或政府身份信息被泄露或暴露,“该公司补充道。
这家人工智能公司已从其生产服务中移除了Mixpanel,并正在支持该数据分析提供商进行安全调查。OpenAI也已开始通知可能受影响的用户和组织。
“除了处理Mixpanel事件,我们正在对我们的供应商生态系统进行额外和扩大的安全审查,并提高对所有合作伙伴和供应商的安全要求,“OpenAI在其博客文章中写道。
Mixpanel的数据收集过程
Mixpanel是一个分析平台,用于追踪应用程序和网站内的用户行为。OpenAI表示,它使用Mixpanel的服务来"帮助我们了解产品使用情况并改进我们的API产品服务”。
在11月27日发布的一份独立报告中,安全公司OX Security概述了通过Mixpanel可以收集的信息类型。这些通常包括:
- 当前页面
- 操作系统
- 浏览器名称
- 引荐网站
- 设备唯一标识符
- 当前页面标题
- 浏览器版本
- 电子邮件
- 姓名
- 位置信息(如国家)
- 是否安装了广告拦截器
- 屏幕宽度和高度
然而,该安全公司指出,大多数网站都有其自定义的分析配置,这意味着Mixpanel收集的数据可能有所不同。
OpenAI的钓鱼攻击预防建议
OpenAI表示,这些泄露数据最有可能被用于钓鱼或社会工程学攻击。它敦促认为自己的API数据可能已泄露的用户对看似可信的钓鱼企图或垃圾邮件保持警惕,并实施以下最佳实践:
- 谨慎对待意外的电子邮件或消息,尤其是包含链接或附件的邮件
- 仔细检查任何声称来自OpenAI的消息是否来自官方的OpenAI域名
- OpenAI不会通过电子邮件、短信或聊天请求密码、API密钥或验证码
- 启用多因素认证(MFA)