三名安全研究员用 Anthropic 的 Claude 模型,在不到 72 小时内从 OpenAI 的社区论坛切入,进入其内部系统。据该团队说法,Opus 5 完成了前代模型无法绕过的某项常见安全防护。
发生了什么
攻击路径的起点并不高级:OpenAI 的社区论坛。这类面向公众的入口通常承载着账号体系、内容上传、第三方集成和后台管理接口,是攻击面最容易被低估的地方。研究员没有披露具体漏洞细节,但明确了两点——一是整个链条在 72 小时内跑通,二是模型能力存在代际差异,前代 Claude 卡住的环节被 Opus 5 越过。
需要克制看待的是:这是一次授权或自发的安全研究演示,而非真实入侵事件。目前公开信息有限,漏洞是否已修复、OpenAI 是否回应,都还没有明确说法。把它当作一次能力演示,比当作一次事故更准确。
为什么重要
过去,从发现一个入口到构造可用的利用链,依赖的是人的经验:熟悉协议、读懂报错、反复试错、在大量噪声里判断哪条路值得走。这套流程的瓶颈从来不是算力,而是人的时间和耐心。
模型介入后,瓶颈的位置变了。Claude 这类模型擅长的是快速阅读代码与文档、批量生成并筛选假设、把零散报错串成因果链——恰好是渗透测试中最耗人力的部分。当“绕过一个常见防护”从前代模型的失败变成新一代模型的成功,说明能力提升已经跨过了某个实用阈值,而不只是跑分上的线性增长。
更值得注意的是攻防两侧的不对称。防守方要覆盖所有入口,攻击方只需找到一个。模型让后者的边际成本下降得更快。
影响与看点
对安全行业,短期影响是漏洞挖掘与渗透测试的节奏被压缩,红队工具的形态会从“脚本集合”转向“模型驱动的探索代理”;中期看,企业需要重新评估那些“看起来不重要”的公开入口——论坛、文档站、社区插件,往往是最薄弱的环节。
对开发者,这件事的启示不是“AI 会黑客攻击”,而是模型正在成为通用的问题求解器,它的能力边界取决于你给它什么目标。同一套能力用于审计代码是防御,用于寻找绕过路径就是攻击。
对模型厂商,这是一次尴尬的对照:Anthropic 的模型被用来攻破 OpenAI 的系统,而两家都在对外强调安全对齐。能力越强,越难把“安全”停留在发布声明层面。
一个独立判断:真正的分水岭不是这次攻击本身,而是当模型把漏洞利用从“专家手艺”变成“可复制的流程”之后,软件行业长期依赖的“漏洞发现速度慢于修复速度”这一隐性假设,可能不再成立。



