人工智能

ChatGPT 文件处理漏洞已修复:提示词注入曾可绕过部分访问限制

2026年7月7日 · admin
openmagic ad

据 IT之家 7 月 6 日消息,安全研究人员 zer0dac 近日在 Medium 披露,ChatGPT 的文件处理流程中曾存在一项安全漏洞:攻击者可结合提示词注入路径遍历手法,绕过部分文件访问限制,获取额外数据或暴露内部文件检索路径。来源显示,该漏洞已由研究人员提交给 OpenAI,并在近期完成修复。

这起事件再次提醒业界:大模型产品的安全边界,不只存在于模型回答本身,也存在于文件上传、下载、工具调用、沙箱隔离等外围系统之中。随着 ChatGPT 等 AI 助手越来越多地承担文档处理、数据分析和自动化任务,围绕“提示词如何影响系统行为”的安全问题,正在成为 AI 应用落地中的关键挑战。

漏洞如何触发:从文件编辑请求到下载链接生成

根据 zer0dac 的说明,ChatGPT 在用户上传文件后,默认并不会直接提供原始上传文件的下载功能。如果用户直接要求下载此前上传的文件,系统通常会提示该文件属于临时上传内容,已无法获取。

不过,研究人员在测试中发现,可以通过改变交互方式绕过这一限制:先要求 ChatGPT 对上传文件进行编辑,随后再以“误删文件”等理由请求系统生成下载链接。在这一过程中,ChatGPT 会返回一个有效的 URL 下载链接,从而暴露用于检索文件的内部接口路径。

更进一步,攻击者还可在这一基础上尝试使用路径遍历技术,突破原本设定的访问范围,读取目标路径之外的其他内容。也就是说,问题并不只是“能否下载某个文件”,而是下载链接背后的内部路径信息可能被用于后续探测。

  • 触发前提:用户向 ChatGPT 上传文件,并与文件编辑、恢复或下载相关功能发生交互。
  • 关键手法:通过提示词构造让系统进入非预期流程,再结合路径遍历尝试扩大访问范围。
  • 潜在结果:暴露内部文件检索接口路径,进而为更复杂攻击链提供入口。
  • 当前状态:OpenAI 已调整文件下载 URL 的生成流程,相关漏洞已修复。

为什么提示词注入会影响文件访问安全

提示词注入并不是传统意义上的“代码漏洞”,它更像是大模型时代的一类交互安全问题。攻击者并不一定需要直接入侵服务器,而是通过精心设计的自然语言指令,诱导模型或其调用的工具执行本不应执行的操作。

在文件处理场景中,模型往往不是单独工作。它可能会调用文件系统、代码执行环境、下载接口或数据分析工具。用户看到的是一次自然语言对话,背后却可能涉及多个系统组件的权限判断和流程编排。只要其中某个环节把模型输出过度信任,或者把“用户意图”错误地转化为系统动作,就可能产生绕过限制的空间。

此次漏洞的关键在于,系统本来不应向用户提供原始上传文件的直接下载能力,但在“编辑文件”“误删恢复”等上下文中,生成下载 URL 的流程出现了可被利用的路径。来源显示,研究人员正是利用这种流程差异,获得了原本不应暴露的内部访问路径。

影响与解读:不是高危泄露,但暴露 AI 工具链安全短板

zer0dac 表示,受 ChatGPT 沙箱机制限制,该漏洞本身无法直接访问高敏感数据。这意味着它并不等同于攻击者可以随意读取 OpenAI 系统中的敏感文件,也不能简单解读为大规模数据泄露。

但从安全视角看,它仍有现实意义。许多攻击并不是由单个漏洞完成,而是由多个低到中等风险的环节串联形成。一个能够暴露内部路径、接口规则或访问模式的问题,可能成为后续攻击链中的侦察步骤,为攻击者理解系统结构、寻找下一步突破口提供线索。

对 AI 产品开发者而言,这类事件说明,模型应用的安全设计不能只依赖“模型会拒绝不合理请求”。在复杂工具调用场景中,应将模型视为不可靠输入源之一,对其触发的文件读写、下载链接生成、路径解析等行为进行独立校验。

对企业用户而言,随着 AI 助手逐步进入办公文档、代码仓库、财务资料和客户数据处理流程,上传文件后的权限边界尤为重要。即便平台具备沙箱隔离机制,也应避免向 AI 工具上传超出任务所需范围的敏感资料,并关注服务商对文件保留、下载、删除与审计机制的说明。

OpenAI 已修复,AI 文件能力仍需持续加固

来源显示,OpenAI 已针对该问题调整文件下载 URL 的生成流程,避免黑客继续利用相应漏洞获取内部文件访问路径。这一修复方向表明,问题主要集中在文件下载链接生成与内部路径暴露机制上。

未来,类似 ChatGPT 的 AI 助手会更频繁地处理多模态文件、压缩包、代码工程和结构化数据。文件能力越强,攻击面也越复杂。对平台方来说,需要在沙箱隔离、最小权限、路径规范化、临时链接管理和提示词注入防护之间建立多层防线。

总体来看,这次漏洞事件不是一次严重数据泄露事件,但它是大模型产品安全演进中的典型案例:当 AI 从“回答问题”走向“操作文件和调用工具”,安全边界也必须从模型层扩展到完整的工具链与系统流程。