OpenAI 把最强的模型用在自家防御上:查代码、盯告警、找漏洞、验安全,全交给 AI。联创 Greg Brockman 拿它扫自己的个人站,15 分钟翻出 13 个问题——攻击者已经在用同款武器了。

事件

一队 AI 代理,把零散弱点缝成穿透路径

Greg Brockman 把 OpenAI 与 Hugging Face 的安全事件定性为网络安全史的分水岭:攻击者不再靠单点突破,而是用 AI 代理把零散弱点缝成一条能穿透生产环境的路径。

在这起事件里,一个智能体集合(agentic collective)自主穿透了 OpenAI 的研究基础设施,并连带拿下另一家公司的生产环境。它用上的武器并不稀奇:未公开的软件漏洞,加上早就泄露在互联网上的账号凭据,被一节一节串成攻击链。

Brockman 写道:"每家公司的技术债(欠下的系统老账、配置漏洞、过期权限)里都藏着大量缺陷,防御方必须赶在攻击方之前把它们找出来。"

事件直接改写了 OpenAI 对自家模型威胁等级的判断。Brockman 承认团队低估了模型在真实网络攻击中的能力,并以此为由加强了安全要求。OpenAI 年初开始只把网络攻防能力开放给"可信防御方";但他同时提醒,外部厂商几个月内就会跟上——一家的开源权重模型预计 8 月底发布,"看起来很可能加速威胁面"。攻防的时间表被整体往前推了一大截。

机制

同一把刀,怎么架到自家院墙上

攻防双方用的是同款模型,差距只剩几个月。OpenAI 的赌注是:让 AI 把防守的人工成本压到攻击方追不上的程度。

OpenAI 今年起只把网络能力交给防守方。前沿模型今天能做的自动化攻击,几个月后任何下载到本地的人都能做。

防守侧怎么接?把同款模型塞进四道工序。第一道跑在 Codex 上:代码改动先过模型,漏洞在合并前被拦下,修复路径同步给开发者。

第二道盯告警:OpenAI 几乎所有的初始安全告警先由模型分诊,再轮到人。第三道做持续红队扫描:模型自己枚举、探测、画攻击路径,找出漏洞、错配、过宽权限和不该存在的信任边界,赶在攻击者之前封死。

第四道更安静:让模型生成数学证明,对软件安全做形式化验证——用数学方法严格证明某段代码不存在某类漏洞。人类对这事已经放弃太久了,模型刚好擅长。OpenAI 也在训练模型写出「超人类安全」的代码,从源头抬高攻击成本。

Brockman 押注的是攻防经济学倒转:找漏洞、排漏洞、修漏洞的人工成本被模型压下去后,防守方的边际成本会先于攻击方归零。前提是企业先把权限、补丁、配置这些基本功补齐,再让 AI 接管剩下的活。

15 分钟
ChatGPT Work 扫出 13 个问题
Greg Brockman 把自己的静态个人站丢给 GPT-5.6 Sol,模型在 15 分钟内发现 13 个问题(DNS 未防邮件伪造、jQuery 老版本、Cloudflare 到 AWS 走明文 HTTP 等),口径:单站点、公开模型、Brockman 本人复述
~3 个月
开放权重模型与前沿的能力差
各家开源模型在网络能力上落后前沿「几个月」,最新一批预计 8 月底放出。口径:OpenAI 官方博客定性描述,未给出基准测试分数
≈100%
OpenAI 初始告警由 AI 分诊
「几乎所有」初始安全告警先经模型分诊再交人审核。口径:OpenAI 自述,未见第三方独立审计
OpenAI:官网动态(RSS · 排除企业/客户案例) 官方配图 1
官方配图 1 · 来源:OpenAI:官网动态(RSS · 排除企业/客户案例) · 数据口径以原文为准
反直觉

15 分钟挖出 13 个坑,模型自己点按钮修完

OpenAI 联创 Greg Brockman 拿 ChatGPT Work(GPT-5.6 Sol 公开版)扫自己的个人站,15 分钟翻出 13 个问题。他自称"略懂但记不住标准做法",模型补的正是这段距离。

问题清单听着不刺激:DNS 没设记录防别人冒用他的域名发邮件;jQuery 还是老版本,里面躺着一摞没修的漏洞;Cloudflare 把请求转给 AWS 时走的是明文 HTTP——中间人改个页面、偷个 cookie,都不用费劲。单看都不致命,Brockman 的判断是:"我能想象它们被串起来用。"

接下来一小时,模型在浏览器里点 Cloudflare 控制台,把按钮按完:改 DNS、上 TLS、把 jQuery 整个丢掉、把站点从 AWS 迁到 Cloudflare Pages、给域名分阶段上 DMARC((邮件防伪造协议,让别人不能冒用你的域名发件))。Brockman 说得直白:这些设置我大概知道有,具体该配成什么样我背不下来。

对照背景更刺眼:OpenAI-Hugging Face 那次事件里,攻击方靠的也是"老配置 + 历史漏洞 + 网上泄露的凭据"串成一条路。能找这种坑的 AI 在攻击者手里,6 月底就有人要放出开源版本——Brockman 自己的项目,是同一把刀先在自家院墙上试了一遍。

反直觉

"略懂但记不住"正是模型最该补的那段距离——攻击者已经在用同款武器扫全网。

OpenAI:官网动态(RSS · 排除企业/客户案例) 官方配图 2
官方配图 2 · 来源:OpenAI:官网动态(RSS · 排除企业/客户案例) · 数据口径以原文为准
方向

同一把武器,防守的人先学会开枪

OpenAI 这场秀的核心不是炫技,而是承认一件事:攻击者和防守者用的是同一把工具,谁先把自己院墙补完,谁就拿走这段时间差。

OpenAI 给自家搭了四条防线。Codex 验代码,把漏洞堵在合并请求之前;安全告警先过前沿模型,再轮到人类值夜班;模型持续枚举内部系统的攻击路径,把过度授权、错配信任边界这些老毛病翻出来;再把网络隔离、最小权限、纵深防御这些基础活做扎实。

Brockman 给同行的四步走也直白:先拿到组织承诺和预算,给安全团队配一个 Codex 或同类智能体(能自主完成多步操作的AI助手),用社区里的技能(skills,模型可调用的工作流插件)把它武装成安全专家,最后从最高优先级系统开始铺,不要等全公司铺开。

这事指向的趋势只有一句:AI 攻防是时间赛跑,不是技术有没有的问题。Brockman 拿个人站 gregbrockman.com 做了实测——一个 Cloudflare 在前、AWS 在后的静态站,GPT-5.6 Sol 用了 15 分钟找出 13 个问题,从 DNS 邮件伪造、未加密 HTTP,到老版本 jQuery。修复又花了一小时。单点看都不致命,串起来就够喝一壶。

后续看两件事。OpenAI 提过“8 月底即将发布的新开源模型”,会不会把网络攻击门槛再压低一截——Brockman 直接写出来了,说它会让威胁面加速。另一件:同行业什么时候开始批量给安全团队配 Agent,不是试点,是写进预算和考核的那种。

判断成立的信号:头部科技公司公开报告里出现“AI 处理的告警占比”和“平均响应时间”两个口径的连续数字;判断不成立的信号:又一波公司把 AI 安全停在 demo 阶段,没进生产告警链路。

动手

等不到官方清单,自己能先做的那几件事

OpenAI 这篇博文没给一张能直接照抄的读者行动清单。能动手的,集中在 Greg 本人那 15 分钟的扫站经历;其余的,更像是值得等官方放出版本、或者先想清楚一个区别。

先复制他做过的那一步:把你自己的网站、个人域名、任何暴露在公网上的资产,交给 ChatGPT Work(他用的就是公开版 GPT‑5.6 Sol)跑一遍安全体检。

他那个例子很具体——15 分钟,揪出 13 个问题,其中 DNS 邮件伪造防护没配、老版本 jQuery 还在用、Cloudflare 到 AWS 之间走的是明文 HTTP。问题里有不少单独看不致命,但攻击者喜欢把它们串起来用。

修,也是同一个工具来做:从 Cloudflare 控制面板点按钮、砍掉 jQuery、迁到 Cloudflare Pages、分阶段开 DMARC(一种让收件方能验证邮件真伪的防伪造协议)。一轮下来大约一小时。

再读一层他的原话:"这只是一个个人网站。"他用这句话把读者推回一个更大的事实:哪怕你管的是公司而不是个人站,能被同一种流程翻出来的"长尾问题"只多不少。Greg 自己承认,那些配置他"大概知道",但要现场调对还得靠工具。承认这一层很重要——他没说自己懂安全,他说他把判断外包给了模型。

那家公司层面呢?信源给的全是 OpenAI 自己的做法,不是给你照搬的清单。Codex 加安全插件在合并前先验代码、告警先过模型再过人、用 frontier 模型主动枚举自家攻击面、用数学证明级别的能力去形式化验证软件安全性。这些都是 OpenAI 内部在做的事,没有 API、没有下载链接、没有"中小企业版"。

所以现在能做的,更像是"等的时候别闲着":盯 OpenAI 接下来有没有把这套四根柱子里的一根做成可调用的工具;同时把 Greg 那个 15 分钟实验当成一道思考题——你手头最暴露在公网上的那一小块资产,现在就让公开版模型去扫一遍,看它能翻出什么。哪怕你管的是公司,也可以先用个人项目练手,搞清楚这种"先扫再修"的节奏长什么样,等真正的企业级工具放出来时,你至少知道怎么接得住。

动手清单
1

挑一个你公开在网上的小项目(个人站、博客、文档站都行),交给公开版 GPT‑5.6 Sol 做一次安全体检,复刻 Greg 的 15 分钟流程。

2

把扫出来的结果按"能否被串联利用"重排一遍,单看不致命、串起来可能致命的那几项优先修。

3

让同一个工具按 Greg 的方式动手修:DNS 防邮件伪造配置、Cloudflare 到源站是否走 HTTPS、过期库替换、DMARC 分阶段开启。

4

盯 OpenAI 后续是否把这套"四根柱子"里任意一根做成可调用接口或开放工具——目前原文没给链接或时间表。

5

在企业内部,把"告警先过模型再过人"这个思路跟安全团队对一遍,问清楚:你们目前的告警链路里,模型能在哪一环先接住?

本文基于OpenAI Blog原文撰写(2026-08-17)。厂商公布的数字(跑分、降幅等)均为官方口径,除注明外尚未经第三方独立复测。