# Objective-See 研究人员发现 ChatGPT macOS App 漏洞,本地攻击者可借此获取聊天记录 > Objective-See 研究人员发现,一个受信任的脚本解释器可让本地代码通过 ChatGPT Mac App 的签名检查;OpenAI 于 2026 年 9 月 25 日记录了修复。 FireAI Security & Research Team (HisnLabs) · Published 2026-10-04 Canonical: https://hisnlabs.com/zh/news/chatgpt-macos-app-flaw-objective-see-script-interpreter WIRED 于 2026 年 10 月 2 日报道,Objective-See 基金会的研究人员在 OpenAI 的 ChatGPT App macOS 版中发现了一个现已修复的漏洞。该漏洞可被用来接管受害者电脑上的这个 App,并获取其存储的聊天记录和其他数据 [[1]](https://www.wired.com/story/a-flaw-in-chatgpts-mac-app-could-have-let-hackers-grab-sensitive-data/)。这一发现与 Mac 用户相关,因为它涉及人们对那些保存对话历史并能在电脑上执行操作的 AI 应用所寄予的信任。 ## 背景 ChatGPT macOS App 由多个相互通信的组件组成。据 WIRED 报道,这些组件通过数字签名确认请求来自 OpenAI 的组件而非外部软件,其设计要求在与请求相隔的三层上进行这种检查 [[1]](https://www.wired.com/story/a-flaw-in-chatgpts-mac-app-could-have-let-hackers-grab-sensitive-data/)。OpenAI 于 2026 年 9 月 25 日在其更新日志中确认了该漏洞及其修复 [[1]](https://www.wired.com/story/a-flaw-in-chatgpts-mac-app-could-have-let-hackers-grab-sensitive-data/)。 ## 发现 Objective-See 的研究人员发现了一个受信任的组件,即一个脚本解释器,它会接受不受信任的脚本,并可被诱使把脚本传入 ChatGPT 主进程。文中引述该基金会软件分析师 Patrick Wardle 的话称,检查也覆盖发起请求的进程的父进程和祖父进程,但恶意脚本可以连续启动解释器三次,然后再发出请求,从而满足这些要求 [[1]](https://www.wired.com/story/a-flaw-in-chatgpts-mac-app-could-have-let-hackers-grab-sensitive-data/)。 WIRED 指出,只有当攻击者已经在目标电脑上运行了恶意程序时,这一漏洞才能被利用。Wardle 形容其利用“简单得离谱”,他的概念验证只需要大约十几行代码。除了获取聊天记录之外,该漏洞还可被用来让 ChatGPT 为攻击者执行命令,例如访问浏览器或其他敏感应用程序,而这些请求看起来就像是 OpenAI 软件发出的合法指令 [[1]](https://www.wired.com/story/a-flaw-in-chatgpts-mac-app-could-have-let-hackers-grab-sensitive-data/)。The420.in 转述了这一内容,并补充建议保持 ChatGPT 和操作系统为最新版本 [[2]](https://the420.in/chatgpt-mac-security-flaw/)。 OpenAI 发言人 Shane Bauer 对 WIRED 说:“我们在不断改进安全实践,但也认识到需要更快行动。”Wardle 对 WIRED 表示,AI 公司添加的功能越多,攻击面就越广,而安全往往仍像是事后才考虑的问题。他说,他已就 ChatGPT 与常驻助手 Dots 之间的集成向 OpenAI 提交了另一项发现,OpenAI 正在审查;他还计划在 11 月的 Objective by the Sea 会议上介绍对多个 AI macOS 应用程序漏洞的分析 [[1]](https://www.wired.com/story/a-flaw-in-chatgpts-mac-app-could-have-let-hackers-grab-sensitive-data/)。 > FireAI 是 HisnLabs 开发的 macOS 本机防火墙,它能将 ChatGPT 识别为 AI 代理,并学习其通常连接的位置。可免费试用 17 天。 [Download FireAI for Mac](https://hisnlabs.com/en/download) ## 对 Mac 用户的影响 这是一个第二阶段的问题:它要求恶意代码已经存在,并且在报道发布之前就已修复 [[1]](https://www.wired.com/story/a-flaw-in-chatgpts-mac-app-could-have-let-hackers-grab-sensitive-data/)。它的意义在于揭示了 AI App 作为攻击目标的特点。一个保存对话历史并能操控浏览器的 App,掌握的个人信息比大多数单一应用程序都多,因此其内部信任检查中的弱点影响范围也更广。 ## 建议 1. 保持 ChatGPT App 以及 Mac 上其他 AI 助手为最新版本,并及时安装 macOS 更新。 2. 只从可以核实的来源安装软件,因为所报告的漏洞需要电脑上已有恶意代码。 3. 在“系统设置”的“隐私与安全性”中检查哪些 AI App 拥有宽泛权限,并移除不需要的。 4. 把存储的聊天记录当作敏感文件对待,避免在其中放入凭据或个人文档。 5. 查看哪些 AI App 会连接互联网,以及连接到哪些目标地址。 ## 与 FireAI 的关系 FireAI 是面向单台 Mac 的防火墙。它的[代理配置文件](https://hisnlabs.com/zh/docs/agent-profile)(Agent profile)可识别 19 个 AI 代理,其中包括 ChatGPT 和 OpenAI 的 dots;它会学习每个代理通常连接的位置,并仅凭主机名和字节数标记首次出现的目标地址或上传激增。[活动](https://hisnlabs.com/zh/docs/activity-and-connection-history)页面按时间由新到旧列出每一个联网的 App。 FireAI 不会修复其他厂商 App 中的漏洞,不会检查 ChatGPT App 内部的签名检查,也无法阻止本地代码滥用 App 的内部组件。它不读取聊天记录,也不读取连接的内容。它可以显示 App 通过网络把数据发往何处,但无法显示本地进程要求 App 做了什么。 > 一个保存聊天记录并访问网络的 AI App,在 FireAI 中可以通过其目标地址看清。联系没有规则的目标地址之前,FireAI 会先询问。免费试用 17 天。 [Download FireAI for Mac](https://hisnlabs.com/en/download) ## 局限 本文依据的是 WIRED 的报道和一篇二手摘要。本文没有查阅 OpenAI 的更新日志,因此这里没有给出修复的具体措辞和受影响的 App 版本。这些来源没有报告研究人员概念验证之外的任何漏洞利用,WIRED 注明其文章已于 10 月 2 日更新,补充说明了该漏洞的利用方式 [[1]](https://www.wired.com/story/a-flaw-in-chatgpts-mac-app-could-have-let-hackers-grab-sensitive-data/)。 免费试用 [HisnLabs 的 FireAI](https://hisnlabs.com/zh/download) 17 天。 ## Sources - [WIRED, 2 October 2026: A Flaw in ChatGPT’s Mac App Could Have Let Hackers Grab Sensitive Data](https://www.wired.com/story/a-flaw-in-chatgpts-mac-app-could-have-let-hackers-grab-sensitive-data/) - [The420.in, 3 October 2026: ChatGPT Mac App Flaw Could Have Exposed User Chats to Hackers](https://the420.in/chatgpt-mac-security-flaw/)