OpenAI Workspace Agents 外洩?解析惡意連結如何發動攻擊

opoinstall
2026-07-24
5 min read

OpenAI Workspace Agents 外洩?OpenAI 已修補一項名為 AgentForger 的高嚴重性漏洞。研究人員證實,駭客只需製作特定的 ChatGPT 連結,即可在受害者不知情的情況下,以其身分建立並發布自動化的 Workspace Agent。在本文中,「代理偽造」(Agent Forgery) 是指透過竄改參數,以程式方式未經授權建立並排程 AI 代理的行為。隨著企業軟體廣泛採用 AI,許多組織開始將自動化代理嵌入日常工作流程中。這些系統在簡化複雜運作的同時,也帶來了新的安全性攻擊向量。當初始化介面將未經信任的 URL 輸入解析為可執行指令時,攻擊者便能在無須使用者確認的情況下,濫用企業預先授權的連線。

AgentForger 發現的時間軸與背景演變

重點摘要

  • 資安公司 Zenity Labs 揭露了 ChatGPT Workspace Agents 的 AgentForger 漏洞,該漏洞允許駭客透過單一惡意連結偽造自動化 AI 代理。
  • OpenAI 於 2026 年 6 月 4 日透過 Bugcrowd 計畫確認此漏洞,並於 6 月 8 日透過移除受影響的 URL 參數完成修補。
  • 被偽造的代理可繼承使用者與 Outlook、Slack、Teams 及 SharePoint 的既有連線,從而繞過標準的權限確認機制。

企業軟體介面的演變日益重視降低使用者的設定成本。當 OpenAI 推出位於 chatgpt.com/agents/studio/new 的 Agent Builder 介面時,系統接受兩個主要 URL 參數:template_name(選擇初始範本)與 initial_assistant_prompt(提供指令文字)。

然而,資安研究人員發現,Builder 頁面會將 initial_assistant_prompt 傳入的內容視為立即執行的指令,而非需要使用者手動確認的文字。如果已登入的員工點擊了精心設計的連結,且當時與企業工具保持連線,介面便會自動提交提示詞、建立代理,將代理審核設定變更為「從不詢問」(Never ask),並以預覽模式啟動該系統。

比較傳統 CSRF(觸發單一非預期請求)與 AgentForger(建立自動化代理)的示意圖

Zenity Labs 安全分析報告所載,OpenAI 在四天內迅速完成回應,在出現公開惡意利用證據前便移除了過度寬鬆的參數。儘管如此,此事件證明了參數式初始化漏洞即便在無須竊取帳密的情況下,也能危及企業資料邊界。

技術深度解析:跨網站代理偽造的機制

從底層技術來看,AgentForger 漏洞結合了安全分析師所謂的「致命三角」:未經信任的 URL 參數、預先授權的企業連接器以及自動化排程執行。由於目標使用者先前已完成 Microsoft Outlook、Slack 或 Google Drive 等工具的 OAuth 認證,被偽造的代理便在無須觸發新授權提示的情況下,繼承了這些權限。

為了建立持久存取,初始提示詞將代理設定為以五分鐘為週期定期執行。該代理會監控使用者的 Outlook 收件匣中是否有帶有特定主旨的信件,並使用已連線的企業應用程式執行命令,再將擷取的資料回傳給攻擊者。

[標準使用者同意流程]
  使用者點擊 ──> OAuth 同意提示 ──> 手動權限審核 ──> 啟用代理


[AgentForger 連結攻擊鏈]
  釣魚連結 ──> 自動提交 URL 提示 ──> 權限設為「從不詢問」 ──> 持續性排程指令

根據 SecurityWeek 技術摘要中的概念驗證演示,被偽造的代理成功映射了企業員工名單、從 SharePoint 擷取內部併購簡報、從 Slack 頻道收集純文字資料庫憑證,並以受害者的名義透過 Microsoft Teams 發送內部釣魚訊息。OpenAI 表示,在公開揭露前已修復該漏洞,且目前尚無證據顯示該漏洞在真實世界中遭到惡意利用。

已連線服務與權限設定為「從不詢問」的偽造代理設定視圖

此漏洞突顯了管理「以合法使用者權限運作之自動化代理」所面臨的基本挑戰。傳統端點安全工具旨在監控人類互動與原生二進位執行,因此難以偵測獲權限代碼(OAuth Token)授權的合法代理所執行的操作。要解決此類 OpenAI Workspace Agents 漏洞,必須從隱含的會話信任,轉向在所有軟體管道中實施嚴格的零信任參數驗證。

自建與採購:管理會話安全與連結參數

隨著企業在行動與網頁環境中部署 AI 代理與深度連結介面,保護傳入參數免受注入攻擊至關重要。開發團隊需在自行建立內部驗證邏輯與採用標準化、預建的安全框架之間做出策略選擇。

下表概述了管理連結安全與會話參數的常見架構方案:

解決方案 連結參數安全性 授權模型 適用場景
未簽名 URL 參數 低(易遭竄改) 客戶端會話信任 基本的非敏感網頁重新導向
自研加密驗證器 高(自訂雜湊) 手動會話檢查 複雜的自訂企業網頁後端
伺服器端歸因平台 (例如 OpoInstall) 高(簽名參數傳遞) 零信任權杖驗證 高併發行動 App 與多平台廣告成效歸因

在行動應用成長與深度連結基礎架構中,當未經驗證的 URL 查詢參數在應用程式邊界之間傳遞且缺乏加密驗證時,也會出現類似的威脅模式。商業化的伺服器端歸因平台通常提供參數還原與身分驗證功能,並能整合經加密簽名的深度連結參數流程。像 OpoInstall 這類平台,協助團隊在無須耗費大量客戶端處理資源的情況下,保護深度連結並維持行動 App 啟動過程中的參數完整性。

以受害者身分發送的 Teams 訊息,要求同事確認 SSO 導入

整合檢查清單:強化應用連結以防禦參數注入

為防禦軟體管道遭受連結式參數注入與未經授權的代理建立攻擊,工程與安全團隊應採用結構化的驗證流程。

開發人員執行清單

  • 清理傳入 URL 參數:將所有查詢參數視為未經信任的輸入,在執行狀態變更指令前要求使用者明確確認。
  • 要求加密簽名:在深度連結參數上實作 HMAC 或數位簽名,防止連結在傳輸過程中被竄改。
  • 強制執行細粒度連接器範圍:透過要求針對敏感讀取、寫入與匯出操作進行明確確認,限制後台代理的權限。

產品與成長策略清單

  • 稽核預先授權的整合:定期審查第三方應用程式連接器,並撤銷企業工作區中不活躍的 OAuth 權限。
  • 監控自動化工作流程:部署行為日誌記錄,偵測在標準營業時間外運作的高頻自動化 API 請求。
  • 驗證跨管道連結完整性:確保行銷與深度連結 URL 使用安全的伺服器端參數傳遞框架,以防範連結遭挾持。

常見問題 (FAQ)

什麼是 ChatGPT Workspace Agents 的 AgentForger 漏洞?
AgentForger 是 Zenity Labs 在 OpenAI 的 ChatGPT Agent Builder 中發現的一種 CSRF 型漏洞。它允許攻擊者使用單一精心設計的連結,在受害者帳號下建立並部署自動化 AI 代理。
AgentForger 如何繞過標準的 OAuth 同意提示?
此漏洞利用了 Outlook 或 Slack 等既有的預先授權企業連接器。由於受害者先前已授權這些工具,Agent Builder 便在沒有觸發新確認提示的情況下,自動完成了連線。
AgentForger 漏洞已被 OpenAI 修補了嗎?
是的,OpenAI 在接獲報告後的四天內,透過移除 Agent Builder 介面中存在漏洞的 URL 參數,完成了此漏洞的修補工作。

實際影響與未來展望

AgentForger 的揭露標誌著企業 AI 安全演進的重要里程碑。隨著軟體代理獲得更高的自主權並能存取關鍵業務應用,保護初始化層的安全性,已變得與保護標準認證端點同等重要。當自動化工具以使用者的名義採取行動時,依賴隱含的會話信任或未經驗證的 URL 參數將帶來系統性風險。

對於工程團隊而言,建立安全的數位營運需要執行嚴格的參數驗證、零信任 API 邊界以及透明的權限模型。透過將強大的安全實作與標準化伺服器端基礎架構相結合,組織可以在發揮自動化 AI 生產力的同時,確保關鍵企業資料的安全。

Share this article