OpenAI推出進階帳號安全機制,為ChatGPT與Codex導入實體金鑰登入並支援用戶退出模型訓練
OpenAI於4月30日宣布推出「進階帳號安全」機制,為ChatGPT與Codex用戶提供實體金鑰登入、縮短登入執行階段及自動退出模型訓練等功能。同時,OpenAI執行長Sam Altman宣布即將向關鍵安全夥伴開放專為資安設計的GPT-5.5-Cyber模型。此舉亦伴隨OpenAI與Anthropic之間的公開競爭言論。
Summary
OpenAI於2025年4月30日發布一系列進階帳號安全(Advanced Account Security)措施,主要針對ChatGPT及Codex平台用戶。核心功能分為三大面向:一、支援實體安全金鑰登入,與Yubico合作推出聯名YubiKey產品(C Nano及C NFC),售價68美元,符合FIDO標準;啟用後將關閉密碼登入及電子郵件/簡訊帳號回復,僅允許使用備份通行密鑰、安全金鑰或回復金鑰,且OpenAI支援團隊無法協助帳號回復。二、縮短登入安全執行階段時間以降低曝險風險,並在帳號有異常登入活動時主動通知用戶,讓用戶可檢視與管理登入紀錄。三、啟用進階安全設定後,用戶輸入資料將自動排除於OpenAI模型訓練之外,特別保護記者、政治人物、異議人士等敏感身份用戶。
在模型發展方面,Sam Altman宣布GPT-5.5-Cyber模型將在數天內開放給「關鍵安全夥伴」存取。該模型專為資安專業人士設計,降低了AI的拒絕邊界,支援二進位檔逆向工程與無原始碼漏洞分析等功能,以協助資安專家分析惡意軟體。為防止濫用,此模型不對大眾開放,需透過官網申請審核。
此外,在業界競爭層面,Anthropic發布了號稱因過於強大而需採審核式開放存取的Claude Mythos安全模型,而Altman公開嘲諷此舉為「恐懼行銷」,顯示兩大AI公司間的競爭態勢持續升溫。
About this episode
OpenAI週四(4/30)宣布為ChatGPT及Codex用戶提供支援實體金鑰,關閉以電子郵件和SMS回復帳號、自動將用戶退出模型訓練等確保帳號安全性。OpenAI也宣布最新模型GPT 5.5-Cyber即將開放特定安全廠商存取。
Key Insights
- OpenAI主張啟用進階帳號安全後連帳號回復渠道也受到嚴格限制,官方支援團隊無法提供協助,將安全責任完全轉移至用戶端。
- OpenAI將用戶退出模型訓練的功能設計為進階安全設定的一部分,而非預設全體適用,顯示其對敏感身份用戶的針對性保護邏輯。
- GPT-5.5-Cyber模型刻意降低AI拒絕邊界,允許進行二進位逆向工程等高風險操作,代表OpenAI在資安領域採取了與一般消費者模型截然不同的開放策略。
- OpenAI與Yubico聯名推出硬體安全金鑰產品,顯示其將帳號安全商業化並與第三方硬體廠商深度整合的策略方向。
- Sam Altman公開批評Anthropic對Claude Mythos採取的審核式開放為「恐懼行銷」,然而OpenAI的GPT-5.5-Cyber同樣採取審核式限制存取,兩者策略在實質上存在相似之處。
Topics
Transcript
OpenAI週四(4/30)宣布 為ChatGPT及Codex用戶提供支援實體金鑰,關閉以電子郵件和SMS回復帳號、自動將用戶退出模型訓練等確保帳號安全性。OpenAI也宣布最新模型GPT 5.5-Cyber即將開放特定安全廠商存取。 這一波安全新措施是OpenAI強化AI網路安全計畫的一環。新增的進階帳號安全(Advanced Account Security)核心在以新措施強化帳號登入防護、減少執行階段攔截、用戶退出模型訓練。首先,OpenAI和實體安全金鑰業者合作,支援以YubiKeys等產品登入帳號。除了支援標準FIDO標準的硬體金鑰,OpenAI並和Yubico聯名推出YubiKey金鑰,包含筆電用的YubiKey C Nano及行動裝置用的C NFC,售價68美元。 當用戶啟用進階帳號安全後,會被要求關閉密碼登入,以防止密碼遭釣魚攻擊後外洩,損及帳號安全性。本設定也會關閉電子郵件和簡訊寄送帳號被鎖定時的回復驗證,而要求使用備份通行密鑰(passkey)、安全金鑰和回復金鑰。必須注意的是,由於帳號回復僅限定使用的安全措施,OpenAI安全支援無法提供協助。 其次,啟用進階帳號安全時,登入安全執行階段(session)也會縮短,以減少曝險空窗。而如果用戶帳號有登入活動,也會獲得警示通知,並可檢視和管理該次登入。 最後,啟用進階帳號安全設定時,用戶輸入會被自動摒除於OpenAI模型訓練,以保護敏感資訊身份的用戶,如記者、政治人物、異議人士。 除了選擇性的安全設定外,OpenAI執行長 Sam Altman也宣布 最新的GPT-5.5-Cyber模型將在未來幾天內開放給「關鍵安全夥伴」存取。GPT-5.5-Cyber模型降低AI模型的拒絕邊界(refusal boundary),並提供包括二進位檔逆向工程,讓資安專家分析惡意軟體能力,或是在不需存取原始碼情況下了解系統軟體漏洞。為防新模型遭惡意濫用,新模型不開放給大眾使用。欲使用的組織必須 在網站輸入 資訊申請以待審核。 這項宣布正值OpenAI和Anthropic激烈技術競賽中。Anthropic公布安全模型Claude Mythos時,號稱該模型十分強大,為防濫用無法全面開放,因此必須採審核式開放存取。 Altman嘲諷 此作法只是恐懼行銷。
Full transcript available for MurmurCast members
Sign Up to AccessMore from iThome 新聞
【2026 企業資安大調查】一張圖看2026年一般製造業企業資安風險
The 2026 iThome CIO & CISO survey reveals that general manufacturing enterprises face more high-impact, high-risk threats than high-tech manufacturers, with 11 items in the first quadrant. The sector is rapidly adopting generative AI but lacks corresponding governance frameworks, making LLM-related risks particularly acute. Phishing, BEC, and ransomware remain top threats, while LLM data leakage has newly entered the critical risk zone.
cPanel重大漏洞出現濫用的概念驗證框架,全球網際網路尚有兩萬多臺伺服器遭駭
WebPros在4月28日修補cPanel/WHM的9.8分重大漏洞CVE-2026-41940,該漏洞允許未經身分驗證的攻擊者透過HTTP標頭CRLF注入獲取root權限。CISA隨即將其列入KEV清單,並於5月1日出現概念驗證框架cPanelSniper。Shadowserver基金會監測顯示,受影響IP位址從4月30日的4.4萬個降至5月1日的2萬餘個,美國、法國、德國為重災區。
對抗先進AI模型帶來的資安威脅態勢急速惡化,AI紅隊平臺新創廠商Armadin與兩大資安公司宣布合作
AI紅隊新創公司Armadin宣布與CrowdStrike及Palo Alto Networks策略合作,以應對先進AI模型(如Mythos與GPT-Cyber)帶來的急速惡化資安威脅態勢。合作重點分別聚焦於企業內部環境防護與外部攻擊面掌控,整合AI驅動的自主攻擊模擬與評估能力,協助企業在機器速度下完成過去需數週的滲透測試工作。
Ubuntu與Canonical網站疑似遭遇DDoS攻擊而停擺
2025年5月1日,親伊朗駭客組織「伊拉克伊斯蘭網路抵抗組織—313團隊」對Canonical與Ubuntu多個網站發動DDoS攻擊,導致服務中斷超過24小時。攻擊波及ubuntu.com、canonical.com等十餘個網站,涵蓋開發工具、資安API及入口網站。此次攻擊對全球開發者、雲端服務供應商及企業用戶造成重大影響。
Linux系統核心存在高風險漏洞Copy Fail,本機使用者能藉此奪取root權限,廣泛影響多個主流Linux版本
A high-severity Linux kernel vulnerability dubbed 'Copy Fail' (CVE-2026-31431) has been disclosed by security firm Theori, scoring 7.8 on the severity scale. The flaw, existing for 9 years, allows unprivileged local users to gain root privileges via a 4-byte controlled write exploit. It affects all Linux versions released since 2017, with patches available in versions 7.0, 6.19.12, and 6.18.22.