نفوذ اخلاقی Hacktron به OpenAI با Claude چیست؟

تیم پژوهشی Hacktron AI در گزارشی که ۱۳ سپتامبر ۲۰۲۶ در وبلاگ رسمیاش منتشر کرد، توضیح داد چگونه در بازهٔ ۲۳ تا ۲۵ ژوئیه ۲۰۲۶ با کمک مدل Claude Opus 5 شرکت Anthropic، زنجیرهای از آسیبپذیریها را در مسیر انجمن عمومی OpenAI پیدا کرد، دسترسی به حسابهای ChatGPT/Codex برخی اعضای فعال انجمن (از جمله کارکنان) را بهصورت پژوهش اخلاقی و افشای مسئولانه نشان داد، و بدون خواندن کد داخلی با یک درخواست ادغام بیضرر در مخزن خصوصی، اثرگذاری را اثبات کرد. پوشش خبری آنادولو (AA) در ۱۸ سپتامبر و گاردین همان روز نیز این افشا را برجسته کردند؛ AA میگوید والاستریت ژورنال با پژوهشگران مصاحبه کرده و نخستین بار خبر را پوشش داده است.
اگر فقط تیتر «OpenAI هک شد با کمک Claude» را ببینید، تصویر ناقص میماند: این یک نفوذ مخربِ پنهان نبود، بلکه پژوهش امنیتی با گزارش به Bugcrowd و HackerOne، توقف سریع آزمایش، و پاداش محدود سمت OpenAI بود. در ادامه اول چند مفهوم پایه را ساده میکنیم، بعد خبر، نقش Claude (با احتیاط)، زمانبندی افشا، اصلاحات، اقتصاد امنیت AI، جدول مقایسه، نکتهٔ عملی و FAQ — بدون هیچ دستورالعمل سوءاستفاده.
زمینه کوتاه: RCE، SSO و باگبانتی یعنی چه؟
RCE (اجرای کد از راه دور) یعنی نفوذگر بتواند روی سرورِ قربانی دستور اجرا کند؛ اینجا فقط در سطح مفهومی میگوییم: آسیبپذیری در مسیر پردازش تصویر انجمن میتوانست به کنترل محیط انجمن منجر شود — جزئیات فنی سوءاستفاده را عمداً باز نمیکنیم.
SSO (ورود یکپارچه) یعنی با یک هویت به چند سرویس وصل شوید. اگر جریان هویت اشتباه پیکربندی شده باشد، نفوذ به یک سرویس کماهمیتتر میتواند به حسابهای مهمتر سرایت کند.
باگبانتی برنامهای است که شرکت بابت گزارش مسئولانهٔ باگ پاداش میدهد. OpenAI از طریق Bugcrowd گزارش را گرفت؛ Discourse از طریق HackerOne. طبق توضیح خود OpenAI، آزمایش روی انجمن Discourse از محدودهٔ پاداششان خارج بود و ۶٬۵۰۰ دلار فقط برای یافتهٔ سمت OpenAI پرداخت شد.
در فناوریکده پیشتر دربارهٔ فشار امنیتی مدلها در Gemini 3.8 Flash و Flash Cyber و دربارهٔ عاملهای سرکش در گزارش Hugging Face نوشتهایم؛ این مطلب روی افشای اخلاقی Hacktron متمرکز است.
خبر چیست؟ چه کسانی و چه زمانی؟
نویسندگان گزارش Hacktron — Harsh Jaiswal، Mohan Pedhapati و Rahul Maini — میگویند کل مسیر از کشف اولیه تا اثبات دسترسی به مخزن داخلی کمتر از ۷۲ ساعت طول کشید (اواخر ژوئیه ۲۰۲۶). سپس گزارش را به OpenAI و Discourse دادند، آزمایش را متوقف کردند، و ماهها بعد (سپتامبر) جزئیات سطحبالا را عمومی کردند.
پیام کلیدی برای خوانندهٔ غیرتخصصی: انجمن کمکی community.openai.com (روی Discourse) و جریان «ورود با OpenAI» میتوانستند در کنار هم مسیری به حسابهای ChatGPT و Codex بسازند — نه اینکه «کل دیتاسنتر OpenAI» یکشبه تصرف شده باشد.
زنجیره در سطح مفهومی (بدون دستور سوءاستفاده)
طبق روایت خود Hacktron، مسیر کلی چنین بود — فقط تصویر ذهنی، نه راهنمای بازتولید:
آسیبپذیری در پردازش تصویر انجمن Discourse (وابستگی قدیمی در مسیر تبدیل تصویر).
دسترسی سطح بالا به محیط انجمن.
ضعف هویت/SSO سمت OpenAI که نشست انجمن را به حساب ChatGPT/Codex اعضای فعال گسترش میداد.
از آنجا که Codex میتواند به GitHub وصل باشد، اثبات اثر با باز کردن یک PR بیضرر شماره ۱۱۸۶۷۴۲ در مونوریپوی داخلی openai/openai — بدون خواندن سورس حساس.
Hacktron تأکید میکند ضعف ارتقای دسترسی «مخصوص Discourse» نبود؛ هر سرویس اولشخص یا شخصثالثی که از همان SSO OpenAI استفاده کند، در نظریه میتوانست مسیر مشابهی بسازد و انجمن فقط یکی از راههای اثبات بود.
نقش Claude Opus 5 — با برچسب ادعای شرکت
Hacktron میگوید ابتدا با Opus 4.8 روی مسئله کار کردند و در پیکربندی واقعی با محافظت حافظه (ASLR) بهسختی پیش رفتند؛ پس از انتشار Opus 5، همان مسئله خیلی سریعتر به نتیجه رسید. بعداً در کمپین گستردهتر «HEIF Heist» از مدلهای دیگر از جمله GPT-5.6 Sol هم نام بردهاند — اینها ادعای تیم پژوهشی است، نه ارزیابی مستقل شخص ثالث در این مطلب.
نکتهٔ مهم ایمنی: خودشان مینویسند کار کاملاً خودمختار نبود و راهنمایی انسان ماهر ضروری ماند؛ AI حجم کار یک تیم کوچک را بالا برد، نه اینکه جایگزین پژوهشگر امنیتی شود.
زمانبندی افشا و اصلاحات
خلاصهٔ جدول زمانی از گزارش ۱۳ سپتامبر Hacktron:
۲۵ ژوئیه، صبح: تأیید دسترسی سطح بالا به محیط انجمن؛ گزارش به Bugcrowd OpenAI.
همان روز بعدازظهر: اثبات اثر با PR بیضرر؛ اطلاع مستقیم به افراد آشنا در OpenAI؛ توقف آزمایش حدود ۱۵:۳۰ UTC.
~۱۴ ساعت بعد: OpenAI تأیید کرد سمت خودش را اصلاح کرده است.
۲۵–۲۸ ژوئیه: گزارش به Discourse از طریق HackerOne؛ پاسخ سریع؛ وصله + sandbox کردن پردازش تصویر بهعنوان دفاع لایهای؛ انتشار advisory.
۱ سپتامبر: پاداش ۶٬۵۰۰ دلار و بستن پرونده سمت OpenAI، با توضیح محدودهٔ پاداش.
چه چیزی درست شد و چه چیزی در نظریه بزرگ بود؟
OpenAI مسیر هویت/اثر سمت خودش را سریع بست. Discourse وابستگی آسیبپذیر را وصله کرد و پردازش تصویر را در sandbox گذاشت. از دید اثر بالقوه، Hacktron میگوید چون ChatGPT/Codex میتوانند به سرویسهایی مثل GitHub، Slack و ایمیل وصل شوند، «دامنهٔ نظری» دسترسی میتوانست بسیار بزرگ باشد — این را بهعنوان فرض دامنه بخوانید، نه فهرست چیزهایی که واقعاً خوانده یا دزدیده شدهاند؛ تیم میگوید عمداً سورس داخلی را نخواند و آزمایش را متوقف کرد.
چرا برای اقتصاد امنیت AI مهم است؟
پیام اپیلوگ Hacktron این است که «امنیت از راه پیچیدگی» در حال ضعیف شدن است: تبدیل باگ به سوءاستفادهٔ پایدار قبلاً گران و نادر بود؛ مدلهای قویتر بخشی از آن تخصص کمیاب را به هزینهٔ توکن تبدیل میکنند. آنها هزینهٔ کل کمپین چندماههٔ HEIF Heist را کمتر از ۳٬۰۰۰ دلار توکن در حدود دو ماه با سه پژوهشگر اعلام کردهاند — دوباره: ادعای شرکت.
برای بافت دفاعی مدلهای سایبری، مطلب Gemini Flash Cyber را ببینید؛ برای همکاری ایمنی صنعت هم ائتلاف ایمنی OpenAI–Anthropic–Google مفید است. چارچوب شفافیت مدلهای OpenAI را هم در افشای ناهماهنگی مدل مرور کردهایم.
جدول مقایسه: پژوهش اخلاقی، نفوذ مخرب، باگبانتی کلاسیک
این جدول امتیاز جعلی نمیسازد؛ فقط نقشها را از روی روایت عمومی جمع میکند:
موضوع | پژوهش اخلاقی Hacktron (طبق گزارش خودشان) | نفوذ مخرب فرضی | باگبانتی کلاسیک بدون AI |
|---|---|---|---|
هدف اعلامشده | یافتن و بستن مسیر قبل از سوءاستفادهٔ بدخواه | سرقت داده / ماندگاری پنهان | پیدا کردن باگ در ازای پاداش |
ابزار AI | Claude (و بعداً مدلهای دیگر در کمپین) با هدایت انسان | میتواند مشابه باشد — انگیزه متفاوت است | معمولاً کمتر؛ تخصص دستی گرانتر |
افشا | Bugcrowd + HackerOne؛ توقف آزمایش؛ پست عمومی بعد از وصله | بدون گزارش به قربانی | گزارش به برنامه؛ گاهی بدون پست عمومی بلند |
اثبات اثر | PR بیضرر بدون خواندن سورس | اغلب استخراج یا باج | معمولاً PoC محدود طبق قوانین برنامه |
پاداش اینجا | ۶٬۵۰۰ دلار فقط سمت OpenAI؛ Discourse خارج از scope | — | وابسته به برنامه و شدت |
ریسک خواندن تیتر | اشتباهگرفتن با «هک مخرب کامل OpenAI» | عادیسازی آسیب | نادیدهگرفتن زنجیره هویت چندسرویسه |
نکتهٔ عملی برای خوانندهٔ فارسیزبان
خبر را «OpenAI سقوط کرد» نخوانید؛ مسیر انجمن + SSO بود و سریع گزارش و اصلاح شد.
جزئیات فنی سوءاستفاده را از پستهای عمومی «کپی برای تمرین» نکنید؛ همین مطلب عمداً دستورالعمل نمیدهد.
اگر سرویستان تصویر کاربر را پردازش میکند، وصلهٔ وابستگیها و ایزولهکردن پردازش تصویر دفاع لایهای رایجی است که Discourse هم بعد از گزارش اضافه کرد — بدون نیاز به جزئیات حمله.
حسابهای AI متصل به GitHub/Slack/ایمیل را مثل حساب ادمین جدی بگیرید؛ اتصالها دامنهٔ اثر را بزرگ میکنند.
ادعای هزینهٔ توکن و سرعت مدلها را با برچسب «گزارش پژوهشگر» نگه دارید تا با ارزیابی مستقل قاطی نشود.
جمعبندی
طبق گزارش ۱۳ سپتامبر ۲۰۲۶ Hacktron و پوشش ۱۸ سپتامبر AA و گاردین، یک تیم سهنفره با کمک Claude Opus 5 زنجیرهای سطحبالا از آسیبپذیری پردازش تصویر انجمن + ضعف SSO را نشان داد، با PR بیضرر اثر را ثابت کرد، به OpenAI و Discourse گزارش داد، و پاداش محدود سمت OpenAI گرفت. کار کاملاً خودمختار نبود؛ اصلاحات سریع انجام شد؛ دامنهٔ نظری اتصالها بزرگ بود اما تیم میگوید سورس را نخواند. پیام بزرگتر برای صنعت: اقتصاد سوءاستفاده در حال ارزانتر شدن است — و دفاع باید با همان سرعت بهروز شود.
سؤالهای پرتکرار
Hacktron دقیقاً چه کار کرد؟
پژوهش امنیتی اخلاقی روی مسیر انجمن community.openai.com و هویت OpenAI؛ اثبات دسترسی به حسابهای ChatGPT/Codex برخی اعضای فعال؛ PR بیضرر در مخزن داخلی؛ گزارش مسئولانه و توقف آزمایش.
آیا Claude بهتنهایی OpenAI را هک کرد؟
خیر. طبق خود Hacktron، انسانهای ماهر هدایت میکردند و AI سرعت کار را بالا برد. Opus 5 را نسبت به Opus 4.8 مؤثرتر توصیف کردهاند — ادعای تیم، نه حکم مستقل.
آیا کد منبع OpenAI خوانده یا منتشر شد؟
Hacktron میگوید برای اثبات اثر بدون یادگیری اطلاعات حساس، از Codex متصل برای باز کردن PR بیضرر استفاده کرد و سورس را نخواند؛ آزمایش را متوقف کرد.
پاداش ۶٬۵۰۰ دلار برای چه بود؟
OpenAI صریحاً گفت آزمایش روی Discourse انجمن خارج از برنامهٔ باگبانتیشان بود؛ پاداش فقط یافتهٔ سمت OpenAI را پوشش میدهد.
Discourse چه کرد؟
گزارش را سریع پاسخ داد، وصله آماده کرد، advisory منتشر کرد و sandbox پردازش تصویر را بهعنوان دفاع لایهای افزود.
دامنهٔ نظری GitHub و Slack یعنی چه؟
یعنی اگر حساب ChatGPT/Codex به آن سرویسها وصل باشد، در نظریه مسیر اثر میتواند گسترش یابد. این فهرست دسترسیهای واقعیِ انجامشده نیست.
HEIF Heist چیست؟
نام کمپین گستردهتری که Hacktron برای ردیابی همان کلاس آسیبپذیری پردازش تصویر در اکوسیستم نرمافزاری اعلام کرده؛ هزینهٔ توکن کل را کمتر از ۳٬۰۰۰ دلار در حدود دو ماه ادعا کرده است.
والاستریت ژورنال چه نقشی داشت؟
طبق گزارش آنادولو، WSJ با پژوهشگران مصاحبه کرده و نخستین بار این حادثه را پوشش داده است؛ جزئیات فنی اصلی را از پست Hacktron و خلاصهٔ AA/گاردین میگیریم.
منابع
Hacktron AI — Hacking OpenAI (۱۳ سپتامبر ۲۰۲۶، Harsh Jaiswal، Mohan Pedhapati، Rahul Maini)
Anadolu Agency — Anthropic's Claude helped cybersecurity researchers breach OpenAI (۱۸ سپتامبر ۲۰۲۶، Dilara Hamit)
The Guardian — OpenAI ‘ethically hacked’ with help of Anthropic’s Claude (۱۸ سپتامبر ۲۰۲۶)


