跳到正文
OpenAI News

OpenAI 承认其 Mac 应用签名流程被 Axios 投毒事件波及,将吊销旧证书

Our response to the Axios developer tool compromise

OpenAI 在 4 月 10 日发公告说,3 月 31 日他们用于给 Mac 应用签名的自动化流程(GitHub Actions)下载并执行了被投毒的 Axios 1.14.1 版本。这个流程能接触到 ChatGPT Desktop、Codex App、Codex CLI 和 Atlas 四款 Mac 应用的签名证书和公证材料。OpenAI 自己的分...

推荐理由:这是 OpenAI 自己发的安全事故说明,HKR 三项都拉满了。H 够抓眼球:一个被投毒的 npm 包居然跑进了 macOS 应用的签名流水线。K 也扎实,直接告诉你问题出在 floating tag 和没设最低发布年龄,不是含糊的“安全事件”。R 更不用说,代码签名是开发者信任的基石,一旦被破,假应用、供应链后门的想象空间很大。目前看影响范围被控制住了,没发现用户数据或代码泄露,所以放在 featured 里没问题,但还够不上 breaking。

读原文 ↗导出 Markdown