OpenAI就Mixpanel数据泄露事件向API用户发出警告

OpenAI警告其API用户,部分数据因分析服务提供商Mixpanel遭受入侵而可能泄露。泄露数据涉及账户关联的姓名、邮箱、粗略位置及设备信息。OpenAI强调自身系统未被攻破,并提供了钓鱼攻击防范建议。

OpenAI就Mixpanel数据泄露事件向API用户发出警告

OpenAI已通知其应用程序编程接口(API)用户,他们的部分数据可能因数据分析供应商Mixpanel遭受的安全入侵事件而暴露。

在这家人工智能公司于11月26日发布的博客文章中,OpenAI表示,攻击者未经授权访问了Mixpanel的部分系统,并导出了一个包含有限的客户可识别信息和分析信息的数据集。

此次事件始于11月9日,Mixpanel在完成内部调查后,于11月25日将该数据集分享给了OpenAI。

OpenAI警告称,其平台platform.openai.com及API的用户数据可能被包含在从Mixpanel导出的数据中。受影响的数据包括:

  • 与API账户关联的姓名
  • 与API账户关联的电子邮件地址
  • 基于API用户浏览器的粗略位置(城市、州、国家)
  • 用于访问API账户的操作系统和浏览器
  • 引荐网站
  • 与API账户关联的组织或用户ID

OpenAI表示,其其他产品(包括ChatGPT)以及底层的聊天内容、提示、响应和API使用数据均未受到影响。

“这并非OpenAI系统的漏洞。没有任何聊天记录、API请求、API使用数据、密码、凭证、API密钥、付款详情或政府身份信息被泄露或暴露,“该公司补充道。

这家人工智能公司已从其生产服务中移除了Mixpanel,并正在支持该数据分析提供商进行安全调查。OpenAI也已开始通知可能受影响的用户和组织。

“除了处理Mixpanel事件,我们正在对我们的供应商生态系统进行额外和扩大的安全审查,并提高对所有合作伙伴和供应商的安全要求,“OpenAI在其博客文章中写道。

Mixpanel的数据收集过程

Mixpanel是一个分析平台,用于追踪应用程序和网站内的用户行为。OpenAI表示,它使用Mixpanel的服务来"帮助我们了解产品使用情况并改进我们的API产品服务”。

在11月27日发布的一份独立报告中,安全公司OX Security概述了通过Mixpanel可以收集的信息类型。这些通常包括:

  • 当前页面
  • 操作系统
  • 浏览器名称
  • 引荐网站
  • 设备唯一标识符
  • 当前页面标题
  • 浏览器版本
  • 电子邮件
  • 姓名
  • 位置信息(如国家)
  • 是否安装了广告拦截器
  • 屏幕宽度和高度

然而,该安全公司指出,大多数网站都有其自定义的分析配置,这意味着Mixpanel收集的数据可能有所不同。

OpenAI的钓鱼攻击预防建议

OpenAI表示,这些泄露数据最有可能被用于钓鱼或社会工程学攻击。它敦促认为自己的API数据可能已泄露的用户对看似可信的钓鱼企图或垃圾邮件保持警惕,并实施以下最佳实践:

  • 谨慎对待意外的电子邮件或消息,尤其是包含链接或附件的邮件
  • 仔细检查任何声称来自OpenAI的消息是否来自官方的OpenAI域名
  • OpenAI不会通过电子邮件、短信或聊天请求密码、API密钥或验证码
  • 启用多因素认证(MFA)
comments powered by Disqus
使用 Hugo 构建
主题 StackJimmy 设计