OpenAI Workspace Agents 出现漏洞?深度解析链接劫持与攻击机制

opoinstall
2026-07-24
5 min read

OpenAI Workspace Agents 出现漏洞?在研究人员演示了攻击者如何通过一条精心构造的 ChatGPT 链接,在受害者名下静默创建并发布一个自主 AI 智能体(Workspace Agent)后,OpenAI 修复了一个高危漏洞,即 AgentForger。本文所指的“智能体伪造(agent forgery)”,是指通过操纵 URL 参数,在未经授权的情况下通过编程方式创建并调度 AI 智能体。随着企业级 AI 应用在各类商业软件中的普及,越来越多的机构开始将自主智能体融入日常工作流。虽然这些系统大幅简化了复杂操作,但也引入了全新的安全攻击向量。当初始化接口将不可信的 URL 输入解析为可执行指令时,攻击者即可在无需用户确认的情况下,利用企业已授权的连接执行恶意操作。

AgentForger 发现历程与背景演进

核心概要

  • 安全公司 Zenity Labs 披露了 AgentForger 漏洞,该漏洞存在于 ChatGPT Workspace Agents 中,允许通过单条受控链接伪造出一个自主运行的 AI 智能体。
  • OpenAI 于 2026 年 6 月 4 日通过其 Bugcrowd 项目确认了该漏洞,并于 6 月 8 日通过移除受影响的 URL 参数完成了修复。
  • 被伪造的智能体能够继承用户现有的 Outlook、Slack、Teams 和 SharePoint 连接,并绕过常规的权限确认弹窗。

企业软件接口的演进趋势始终专注于降低用户配置时的操作门槛。当 OpenAI 在 chatgpt.com/agents/studio/new 推出 Agent Builder 接口时,系统支持两个主要的 URL 参数:用于选择初始配置的 template_name,以及提供指令文本的 initial_assistant_prompt

然而,安全研究人员发现,Builder 页面会将通过 initial_assistant_prompt 传入的内容直接视为可立即执行的指令,而非需要人工确认的文本。如果一名已登录的员工点击了攻击者精心伪造的链接,且其账号具备企业工具的活跃连接,该接口会自动提交提示词、创建智能体、将权限配置设为“从不询问(Never ask)”,并以预览模式启动系统。

对比图:左侧为触发单次意外请求的经典 CSRF,右侧为创建自主智能体的 AgentForger

正如 Zenity Labs 安全分析报告所述,OpenAI 在公开披露前便迅速行动,在四天内通过移除高权限参数封堵了漏洞。尽管如此,该事件仍揭示了基于参数的初始化缺陷如何在不直接窃取凭证的情况下,突破企业数据边界。

技术深析:跨站智能体伪造的运作机制

从技术底层来看,AgentForger 漏洞融合了三个关键要素,被安全分析师称为“致命组合”:不可信的 URL 参数、预授权的企业连接器以及自动执行的调度任务。由于目标用户此前已完成 Microsoft Outlook、Slack 或 Google Drive 等工具的 OAuth 身份认证,伪造的智能体无需触发新的授权弹窗即可直接继承这些权限。

为了实现持续访问,初始化的提示词会配置智能体以五分钟为周期定时运行。该智能体可以监控用户的 Outlook 收件箱中是否含有特定主题的邮件,利用已连接的企业应用执行命令,并将提取到的数据回传给攻击者。

[标准用户授权流程]
  用户点击 ──> OAuth 授权弹窗 ──> 手动权限审核 ──> 启动智能体


[AgentForger 链接注入攻击链]
  钓鱼链接 ──> 自动提交 URL 指令 ──> 权限被设置为“从不询问” ──> 持久化定时指令任务

SecurityWeek 技术总结详细记录的验证概念(PoC)演示中,伪造的智能体成功映射了企业员工名单,从 SharePoint 提取了内部并购方案,从 Slack 频道收集了明文数据库凭证,并以受害者的名义通过 Microsoft Teams 发送了钓鱼消息。OpenAI 表示,该漏洞在公开披露前已修复,目前暂无证据显示该缺陷在真实环境中被利用。

伪造智能体的配置视图,显示连接的服务及权限设置为 Never ask

该漏洞凸显了管理在合法用户凭证下运行的自主智能体所面临的根本挑战。传统的端点安全工具旨在监控人类交互和原始二进制执行,这使得检测一个基于 OAuth 令牌执行授权操作的智能体变得异常困难。应对此类 OpenAI Workspace Agents 漏洞,要求企业从隐含的会话信任转向在所有软件通道实施严格的零信任参数校验。

构建与采购:会话安全与链接参数管理策略

随着机构在移动和 Web 环境中部署 AI 智能体及深度链接(deep linking)接口,确保输入参数免受注入攻击至关重要。开发团队需要在自研内部校验逻辑与采用标准化的现成安全框架之间做出战略性选择。

下表列出了管理链接安全和会话参数的常见架构方案:

解决方案 链接参数安全性 授权模型 适用场景
未签名 URL 参数 低(易受篡改) 客户端会话信任 基础的非敏感网页重定向
内部加密校验器 高(自定义哈希) 手动会话审计 复杂的自定义企业级 Web 后端
服务端归因平台(如 OpoInstall) 高(签名参数透传) 零信任令牌验证 高并发移动应用与多平台营销归因

在移动增长和深度链接基础设施领域,当未经验证的 URL 查询参数在跨应用边界传递时,也存在类似的安全隐患。商业级服务端归因平台通常提供参数还原与身份验证功能,并可集成加密签名的深度链接参数工作流。诸如 OpoInstall 等平台可帮助团队保护深度链接,在无需重度依赖客户端处理的情况下,维持移动应用启动过程中的参数完整性。

以受害者名义发送的 Teams 消息,诱导同事确认 SSO 升级

集成核查清单:强化应用链接以防御参数注入

为防御软件管道中基于链接的参数注入及未经授权的智能体创建,工程与安全团队应采用结构化的校验流程。

开发者实现清单

  • 净化入站 URL 参数:将所有查询参数视为不可信输入,在执行任何变更状态的指令前,必须请求用户显式确认。
  • 强制加密签名:在深度链接参数中实现 HMAC 或数字签名,防止传输过程中遭到 URL 篡改。
  • 实施细粒度的连接器范围限制:通过对敏感的读、写和导出操作实施明确的确认弹窗,限制后台智能体的权限。

产品与增长策略清单

  • 审计预授权集成:定期审查第三方应用连接器,并撤销企业工作区内处于非活跃状态的 OAuth 权限。
  • 监控自动化工作流:部署行为日志记录,以检测在正常办公时间之外发生的、高频率的自动化 API 请求。
  • 验证跨渠道链接完整性:确保营销和深度链接 URL 使用安全的、基于服务端的参数透传框架,以防范链接被劫持。

常见问题解答 (FAQ)

什么是 ChatGPT Workspace Agents 中的 AgentForger 漏洞?
AgentForger 是 Zenity Labs 在 OpenAI 的 ChatGPT Agent Builder 中发现的一种 CSRF 类型漏洞。它允许攻击者使用单一的、精心构造的链接,在受害者的账号名下创建并部署一个自主 AI 智能体。
AgentForger 是如何绕过标准的 OAuth 授权确认弹窗的?
该漏洞利用了现有的、已预授权的企业连接器(如 Outlook 或 Slack)。由于受害者此前已授权这些工具,Agent Builder 会自动连接它们,而不会触发新的用户确认弹窗。
OpenAI 是否已经修复了 AgentForger 漏洞?
是的,OpenAI 在收到报告后的四天内,通过从 Agent Builder 接口中移除存在风险的 URL 参数,成功修复了该漏洞。

实际影响与未来展望

AgentForger 的披露标志着企业 AI 安全演进的一个重要节点。随着软件智能体获得越来越多的自主权及对关键业务应用的访问权限,确保初始化层的安全已变得与保护标准身份认证端点同等重要。当自主工具代替用户执行操作时,依赖隐含的会话信任或未经验证的 URL 参数会带来系统性风险。

对于工程团队而言,构建安全的数字运营体系要求强制执行严格的参数校验、零信任 API 边界以及透明的权限模型。通过将稳健的安全实践与标准化的服务端基础设施相结合,企业在利用自主 AI 提升生产力的同时,也能确保核心数据的安全。

Share this article