OpenAI Codex致命漏洞!被爆“静默执行”,开发者打开项目即躺枪
AI编程助手变“特洛伊木马”?DARKNAVY最新披露:OpenAI Codex桌面端存在严重未授权代码执行漏洞,攻击者可远程“隔空取物”,开发者打开恶意代码仓库即中招,无需任何授权确认!
到底多危险?
· 绕过权限:漏洞直接击穿Codex默认安全限制
· 静默触发:诱导用户打开恶意构造的代码文件夹,代码即可在后台悄悄执行
· 无需交互:不弹窗、不提示、不给用户任何反应机会
这意味着什么?
如果你习惯从不明渠道下载代码仓库直接打开测试,你的本地源码、环境变量、甚至云服务密钥,都可能被悄无声息地“掏空”。而这一切,可能只因为你点了一下“打开项目”。
最新进展更令人担忧:
漏洞目前尚未修复,社区已出现第三方复现案例。这意味着攻击手法可能已经在暗处流传,而绝大多数开发者还浑然不觉。
紧急建议:
· 切勿随意打开未确认来源的代码仓库
· 警惕社交媒体、论坛上以“开源项目”名义分享的压缩包
· 企业应加强对开发人员的安全提醒,防止代码泄露引发连锁风险
