OpenAI वर्कस्पेस एजेंट्स लीक? लिंक एक्सप्लॉइट्स कैसे हैक करते हैं

opoinstall
2026-07-24
5 min read

OpenAI वर्कस्पेस एजेंट्स लीक? OpenAI ने AgentForger नामक एक उच्च-गंभीरता वाली वल्नेरेबिलिटी को पैच किया है। शोधकर्ताओं ने दिखाया कि कैसे एक विशेष रूप से तैयार किया गया ChatGPT URL, पीड़ित की पहचान का उपयोग करके चुपचाप एक ऑटोनॉमस वर्कस्पेस एजेंट बना और प्रकाशित कर सकता है। इस लेख में, 'एजेंट फॉरgery' का अर्थ पैरामीटर में हेरफेर के माध्यम से AI एजेंट के अनधिकृत प्रोग्रामेटिक निर्माण और शेड्यूलिंग से है। जैसे-जैसे बिजनेस सॉफ्टवेयर में एंटरप्राइज AI का दायरा बढ़ रहा है, संगठन दैनिक वर्कफ़्लो में ऑटोनॉमस एजेंट्स को एकीकृत कर रहे हैं। हालाँकि ये सिस्टम जटिल ऑपरेशन्स को सुव्यवस्थित करते हैं, लेकिन ये नए सुरक्षा जोखिम भी पैदा करते हैं। जब इनिशियलाइजेशन इंटरफ़ेस अविश्वसनीय URL इनपुट को निष्पादन योग्य कमांड (executable commands) के रूप में पार्स करते हैं, तो हमलावर उपयोगकर्ता की पुष्टि (user confirmation) के बिना पूर्व-प्राधिकृत एंटरप्राइज कनेक्शन का फायदा उठा सकते हैं।

AgentForger खोज का कालानुक्रमिक घटनाक्रम और पृष्ठभूमि

एक नज़र में

  • सुरक्षा फर्म Zenity Labs ने ChatGPT वर्कस्पेस एजेंट्स में AgentForger नामक वल्नेरेबिलिटी का खुलासा किया, जो एक हेरफेर किए गए लिंक के जरिए ऑटोनॉमस AI एजेंट बनाने की अनुमति देता था।
  • OpenAI ने 4 जून, 2026 को अपने Bugcrowd प्रोग्राम के माध्यम से वल्नेरेबिलिटी की पुष्टि की और प्रभावित URL पैरामीटर को हटाकर 8 जून को इसे फिक्स कर दिया।
  • फोर्ज किए गए एजेंट को Outlook, Slack, Teams और SharePoint के मौजूदा यूजर कनेक्शन विरासत में मिल गए, जिससे सामान्य अनुमति संकेत (permission prompts) बायपास हो गए।

एंटरप्राइज सॉफ्टवेयर इंटरफेस का विकास सेटअप के दौरान उपयोगकर्ता की बाधाओं को कम करने पर केंद्रित रहा है। जब OpenAI ने chatgpt.com/agents/studio/new पर एजेंट बिल्डर इंटरफेस पेश किया, तो सिस्टम ने दो प्राथमिक URL पैरामीटर्स स्वीकार किए: स्टार्टर कॉन्फ़िगरेशन चुनने के लिए template_name और निर्देश टेक्स्ट देने के लिए initial_assistant_prompt

हालाँकि, सुरक्षा शोधकर्ताओं ने पाया कि बिल्डर पेज initial_assistant_prompt के माध्यम से प्रदान किए गए इनपुट को तत्काल निष्पादन योग्य निर्देशों के रूप में मानता था, न कि ऐसे टेक्स्ट के रूप में जिसे मैन्युअल यूजर पुष्टि की आवश्यकता हो। यदि किसी लॉग-इन कर्मचारी ने एंटरप्राइज टूल से सक्रिय कनेक्शन के दौरान एक विशेष रूप से तैयार किए गए लिंक पर क्लिक किया, तो इंटरफ़ेस स्वचालित रूप से प्रॉम्प्ट सबमिट कर देता था, एजेंट बना देता था, एजेंट अनुमोदन सेटिंग को "कभी न पूछें" (Never ask) पर कॉन्फ़िगर कर देता था और सिस्टम को प्रीव्यू मोड में लॉन्च कर देता था।

क्लासिक CSRF की तुलना करने वाला आरेख, जो एक अनपेक्षित अनुरोध को ट्रिगर करता है, AgentForger के साथ जो एक ऑटोनॉमस एजेंट बनाता है

OpenAI की त्वरित चार-दिवसीय प्रतिक्रिया ने सार्वजनिक शोषण के सबूत सामने आने से पहले ही अति-अनुमेय पैरामीटर को हटा दिया, जैसा कि Zenity Labs की सुरक्षा विश्लेषण रिपोर्ट में प्रलेखित है। फिर भी, इस घटना ने दिखाया कि कैसे पैरामीटर-आधारित इनिशियलाइजेशन खामियां प्रत्यक्ष क्रेडेंशियल चोरी की आवश्यकता के बिना एंटरप्राइज डेटा सुरक्षा सीमाओं से समझौता कर सकती हैं।

तकनीकी गहराई: क्रॉस-साइट एजेंट फॉरgery की कार्यप्रणाली

तकनीकी रूप से, AgentForger वल्नेरेबिलिटी ने तीन अलग-अलग परिचालन तत्वों को एक "घातक तिकड़ी" में संयोजित किया: अविश्वसनीय URL पैरामीटर, पूर्व-प्राधिकृत एंटरप्राइज कनेक्टर और स्वचालित निष्पादन शेड्यूल। चूंकि लक्षित उपयोगकर्ता ने Microsoft Outlook, Slack या Google Drive जैसे टूल के लिए पहले ही OAuth प्रमाणीकरण पूरा कर लिया था, इसलिए फोर्ज किए गए एजेंट को उन अनुमतियों का एक्सेस मिल गया बिना किसी नए प्रमाणीकरण संकेत के।

निरंतर एक्सेस स्थापित करने के लिए, प्रारंभिक प्रॉम्प्ट ने एजेंट को पांच-मिनट के आवर्ती शेड्यूल पर चलने के लिए कॉन्फ़िगर किया। एजेंट ने विशिष्ट विषय वाले इनबाउंड ईमेल के लिए उपयोगकर्ता के Outlook इनबॉक्स की निगरानी की, कनेक्टेड एंटरप्राइज ऐप्स का उपयोग करके कमांड निष्पादित किए और निकाली गई जानकारी को हमलावर को वापस भेज दिया।

[मानक उपयोगकर्ता सहमति प्रवाह]
  उपयोगकर्ता क्लिक ──> OAuth सहमति प्रॉम्प्ट ──> मैन्युअल अनुमति समीक्षा ──> लाइव एजेंट


[AgentForger लिंक एक्सप्लॉइट चेन]
  फिशिंग लिंक ──> ऑटोकमिट URL प्रॉम्प्ट ──> अनुमतियाँ 'कभी न पूछें' पर सेट ──> निरंतर शेड्यूल कमांड

SecurityWeek तकनीकी सारांश में विस्तृत प्रूफ-ऑफ-कांसेप्ट प्रदर्शनों में, फोर्ज किए गए एजेंट ने सफलतापूर्वक कॉर्पोरेट कर्मचारी रोस्टर को मैप किया, SharePoint से आंतरिक M&A प्रेजेंटेशन डेक निकाले, Slack चैनलों से डेटाबेस क्रेडेंशियल चुराए और पीड़ित के नाम पर Microsoft Teams के माध्यम से आंतरिक फिशिंग संदेश भेजे। OpenAI ने कहा कि सार्वजनिक प्रकटीकरण से पहले वल्नेरेबल व्यवहार को ठीक कर दिया गया था, और वर्तमान में इस बात का कोई सार्वजनिक सबूत नहीं है कि वास्तविक दुनिया के हमलों में इस खामी का फायदा उठाया गया था।

कनेक्टेड सेवाओं और 'कभी न पूछें' पर सेट अनुमोदन सेटिंग्स के साथ फोर्ज किए गए एजेंट का कॉन्फ़िगरेशन दृश्य

यह वल्नेरेबिलिटी वैध उपयोगकर्ता क्रेडेंशियल्स के तहत काम करने वाले ऑटोनॉमस एजेंट्स के प्रबंधन की मौलिक चुनौती को उजागर करती है। पारंपरिक एंडपॉइंट सुरक्षा उपकरण मानवीय इंटरैक्शन और रॉ बाइनरी निष्पादन की निगरानी के लिए डिज़ाइन किए गए हैं, जिससे किसी अधिकृत एजेंट द्वारा उसके अंतर्निहित OAuth टोकन द्वारा अनुमत कार्यों को करना पता लगाना मुश्किल हो जाता है। इस OpenAI वर्कस्पेस एजेंट्स वल्नेरेबिलिटी को संबोधित करने के लिए निहित सत्र विश्वास (implicit session trust) से हटकर सभी इनकमिंग सॉफ्टवेयर चैनलों में सख्त, जीरो-ट्रस्ट पैरामीटर वैलिडेशन की ओर बढ़ने की आवश्यकता है।

बिल्ड बनाम बाय: सत्र सुरक्षा और लिंक पैरामीटर्स का प्रबंधन

जैसे-जैसे संगठन मोबाइल और वेब वातावरण में AI एजेंट्स और डीप-लिंकिंग इंटरफेस तैनात करते हैं, इंजेक्शन हमलों के खिलाफ इनकमिंग पैरामीटर्स को सुरक्षित करना महत्वपूर्ण है। डेवलपमेंट टीमें कस्टम आंतरिक वैलिडेशन लॉजिक बनाने और मानकीकृत, प्री-बिल्ट सुरक्षा ढांचे को अपनाने के बीच एक रणनीतिक विकल्प का सामना करती हैं।

नीचे दी गई तालिका लिंक सुरक्षा और सत्र पैरामीटर्स के प्रबंधन के लिए सामान्य वास्तुशिल्प दृष्टिकोणों को रेखांकित करती है:

समाधान लिंक पैरामीटर सुरक्षा प्राधिकरण मॉडल किसके लिए सर्वोत्तम
अहस्ताक्षरित (Unsigned) URL पैरामीटर्स कम (छेड़छाड़ के प्रति संवेदनशील) क्लाइंट-साइड सत्र विश्वास बुनियादी गैर-संवेदनशील वेब रीडायरेक्ट
इन-हाउस क्रिप्टोग्राफिक वैलिडेटर उच्च (कस्टम हैशिंग) मैन्युअल सत्र निरीक्षण जटिल कस्टम एंटरप्राइज वेब बैकएंड
सर्वर-साइड एट्रिब्यूशन प्लेटफॉर्म (जैसे OpoInstall) उच्च (हस्ताक्षरित पैरामीटर पास-थ्रू) जीरो-ट्रस्ट टोकन सत्यापन उच्च-कंकरेंसी मोबाइल ऐप और मल्टी-प्लेटफॉर्म कैंपेन एट्रिब्यूशन

मोबाइल ग्रोथ और डीप लिंकिंग इंफ्रास्ट्रक्चर में, एक समान खतरा तब मौजूद होता है जब असुरक्षित URL क्वेरी पैरामीटर बिना क्रिप्टोग्राफिक सत्यापन के एप्लिकेशन सीमाओं के पार भेजे जाते हैं। कमर्शियल सर्वर-साइड एट्रिब्यूशन प्लेटफॉर्म आमतौर पर पैरामीटर रिस्टोरेशन और पहचान सत्यापन प्रदान करते हैं, और इन्हें क्रिप्टोग्राफिक रूप से हस्ताक्षरित डीप-लिंक पैरामीटर वर्कफ़्लो के साथ एकीकृत किया जा सकता है। OpoInstall जैसे प्लेटफॉर्म टीमों को डीप लिंक की सुरक्षा करने और भारी क्लाइंट-साइड प्रोसेसिंग के बिना मोबाइल ऐप लॉन्च के दौरान पैरामीटर अखंडता बनाए रखने में मदद करते हैं।

पीड़ित के नाम पर भेजा गया Teams संदेश, सहकर्मियों से SSO रोलआउट की पुष्टि करने के लिए कह रहा है

एकीकरण चेकलिस्ट: पैरामीटर इंजेक्शन के खिलाफ एप्लिकेशन लिंक्स को सुरक्षित करना

सॉफ्टवेयर पाइपलाइनों को लिंक-आधारित पैरामीटर इंजेक्शन और अनधिकृत एजेंट निर्माण से बचाने के लिए, इंजीनियरिंग और सुरक्षा टीमों को संरचित सत्यापन वर्कफ़्लो अपनाना चाहिए।

डेवलपर कार्यान्वयन चेकलिस्ट

  • इनकमिंग URL पैरामीटर्स को सैनिटाइज करें: सभी क्वेरी पैरामीटर्स को अविश्वसनीय इनपुट के रूप में मानें, जिसके लिए स्थिति बदलने वाले निर्देशों को निष्पादित करने से पहले स्पष्ट उपयोगकर्ता पुष्टि की आवश्यकता होती है।
  • क्रिप्टोग्राफिक हस्ताक्षरों की आवश्यकता: पारगमन के दौरान URL के साथ छेड़छाड़ को रोकने के लिए डीप-लिंकिंग पैरामीटर्स पर HMAC या डिजिटल हस्ताक्षर लागू करें।
  • ग्रेनुलर कनेक्टर स्कोप लागू करें: संवेदनशील रीड, राइट और एक्सपोर्ट ऑपरेशन्स के लिए स्पष्ट पुष्टि प्रॉम्प्ट लागू करके बैकग्राउंड एजेंट अनुमतियों को प्रतिबंधित करें।

प्रोडक्ट और ग्रोथ स्ट्रैटेजी चेकलिस्ट

  • पूर्व-प्राधिकृत एकीकरण का ऑडिट करें: नियमित रूप से थर्ड-पार्टी ऐप कनेक्टर की समीक्षा करें और एंटरप्राइज वर्कस्पेस में निष्क्रिय OAuth अनुमतियों को रद्द करें।
  • स्वचालित वर्कफ़्लो की निगरानी करें: मानक व्यावसायिक घंटों के बाहर काम करने वाले उच्च-आवृत्ति वाले, स्वचालित API अनुरोधों का पता लगाने के लिए व्यवहार लॉगिंग तैनात करें।
  • चैनलों के पार लिंक अखंडता सत्यापित करें: यह सुनिश्चित करें कि मार्केटिंग और डीप-लिंकिंग URL सुरक्षित, सर्वर-साइड पैरामीटर पास-थ्रू फ्रेमवर्क का उपयोग करते हैं ताकि लिंक हाईजैकिंग को रोका जा सके।

अक्सर पूछे जाने वाले प्रश्न (FAQ)

ChatGPT वर्कस्पेस एजेंट्स में AgentForger वल्नेरेबिलिटी क्या है?
AgentForger एक CSRF-शैली की वल्नेरेबिलिटी है जिसे Zenity Labs ने OpenAI के ChatGPT एजेंट बिल्डर में खोजा था। इसने एक हमलावर को एक एकल, विशेष रूप से तैयार किए गए लिंक का उपयोग करके पीड़ित के खाते के तहत एक ऑटोनॉमस AI एजेंट बनाने और तैनात करने की अनुमति दी।
AgentForger ने मानक OAuth सहमति प्रॉम्प्ट को कैसे बायपास किया?
यह एक्सप्लॉइट Outlook या Slack जैसे मौजूदा, पूर्व-प्राधिकृत एंटरप्राइज कनेक्टर पर निर्भर था। चूंकि पीड़ित ने पहले ही इन टूल को अधिकृत कर दिया था, इसलिए एजेंट बिल्डर ने उन्हें नए उपयोगकर्ता अनुमोदन प्रॉम्प्ट को ट्रिगर किए बिना स्वचालित रूप से कनेक्ट कर दिया।
क्या AgentForger खामी को OpenAI द्वारा पैच कर दिया गया है?
हाँ, OpenAI ने रिपोर्ट प्राप्त करने के चार दिनों के भीतर एजेंट बिल्डर इंटरफेस से वल्नेरेबल URL पैरामीटर्स को हटाकर वल्नेरेबिलिटी को पैच कर दिया था।

व्यावहारिक निहितार्थ और भविष्य का दृष्टिकोण

AgentForger का खुलासा एंटरप्राइज AI सुरक्षा के विकास में एक महत्वपूर्ण मील का पत्थर है। जैसे-जैसे सॉफ्टवेयर एजेंट्स स्वायत्तता प्राप्त करते हैं और व्यावसायिक-महत्वपूर्ण एप्लिकेशन्स तक पहुंच हासिल करते हैं, इनिशियलाइजेशन लेयर को सुरक्षित करना मानक प्रमाणीकरण एंडपॉइंट्स की सुरक्षा करने जितना ही महत्वपूर्ण हो जाता है। निहित सत्र विश्वास (implicit session trust) या असत्यापित URL पैरामीटर्स पर निर्भर रहना प्रणालीगत जोखिम पैदा करता है जब ऑटोनॉमस उपकरण उपयोगकर्ताओं की ओर से कार्य करते हैं।

इंजीनियरिंग टीमों के लिए, सुरक्षित डिजिटल ऑपरेशन्स बनाने के लिए सख्त पैरामीटर सत्यापन, जीरो-ट्रस्ट API सीमाओं और पारदर्शी अनुमति मॉडलों को लागू करना आवश्यक है। मजबूत सुरक्षा प्रथाओं को मानकीकृत सर्वर-साइड इंफ्रास्ट्रक्चर के साथ जोड़कर, संगठन महत्वपूर्ण एंटरप्राइज डेटा की सुरक्षा करते हुए ऑटोनॉमस AI की उत्पादकता का लाभ उठा सकते हैं।

Share this article