· adswds-team · 安全 · 18 min read
Axios 余波打到 OpenAI:macOS 签名证书按泄露处置,逾期不升将无法启动
蓝点网:ChatGPT / Codex / Atlas 等在签名流水线执行过 Axios 恶意版 1.14.1。OpenAI 吊销旧证书,要求 5 月 8 日前升级,否则 macOS 客户端无法启动。

3 月的 Axios NPM 投毒没有停在开源生态。据蓝点网报道,OpenAI 公开说明:ChatGPT、Codex、Codex CLI、Atlas 等产品在 macOS 应用签名流程中,曾于 GitHub Actions 工作流里下载并执行恶意 Axios 1.14.1,使攻击者有机会接触应用签名证书与公证材料。
OpenAI 目前称没有证据表明用户数据被窃取;但对证书采取「最坏情况」策略——按已泄露处置,吊销旧证书、换发新证书、全线重签。用户若不在截止日期前升级,macOS 客户端将无法启动。
这是「依赖投毒 → 大厂构建链 → 终端强制升级」的完整教案。
背景
Axios 根事件与 OpenAI 的交汇
蓝点网回顾:此前知名开源软件库 Axios 遭到黑客攻击,黑客劫持开发者账号并发布恶意版本,这件事发生在 3 月末。没想到此时 OpenAI 披露:ChatGPT、Codex、Codex-CLI、Atlas 浏览器等软件同样受到影响。
根因在维护者被社工(详见蓝点网 112468);OpenAI 事件是下游构建链在签名上下文中执行了恶意依赖的典型后果。
为什么「一个 HTTP 库」能逼大厂吊销证书
macOS 应用信任链依赖代码签名与公证。若签名流水线中的 npm install 拉取并执行恶意 Axios,恶意代码运行在接近证书与公证材料的 CI 上下文中——这与普通业务仓里的依赖安装风险等级完全不同。
OpenAI 的逻辑(蓝点网转述)可以概括为:
| 层面 | 内容 |
|---|---|
| 最坏假设 | 证书可能已被获取,可分发看似官方的后门版本 |
| 审慎分析 | 多因素分析倾向「可能未被窃取」 |
| 最终决策 | 仍将证书视为已泄露,全面轮换 |
| 用户代价 | 必须在吊销日前升级,否则客户端无法启动 |
细节
OpenAI 官方披露要点
蓝点网整理的最新情况如下:
- 构建时行为:在供应链攻击发生时,OpenAI 在 macOS 应用签名流程的 GitHub Actions 工作流中,下载并执行了 Axios 恶意版本 1.14.1。
- 攻击者可达范围:这使得攻击者可以访问 OpenAI 的应用签名证书和公证材料。
- 事后分析结论:由于恶意载荷的执行时间、证书注入工作流的方式、工作流本身的执行顺序以及其他因素,OpenAI 得出结论——签名证书可能未被窃取。
- 决策:基于安全考虑,OpenAI 仍然将证书视为已经泄露。
- 处置动作:吊销所有旧版应用签名证书;申请新证书;对所有应用程序签名进行替换。
- 用户数据:目前没有证据表明用户数据可能被窃取。
潜在安全影响(OpenAI 原话逻辑)
蓝点网转述:如果攻击者成功窃取签名证书,则可以用来分发看起来像是真实的、但可能包含恶意代码的后门版本。
受影响产品与升级目标版本
| 产品 | 升级目标版本(蓝点网原文) |
|---|---|
| ChatGPT 桌面版 | 1.2026.051 |
| Codex App | 26.406.40811 |
| Codex CLI | 0.119.0 |
| Atlas | 1.2026.84.2 |
用户侧硬门槛
作为过渡,OpenAI 将在 2026 年 5 月 8 日吊销旧签名证书——届时 macOS 平台的 OpenAI 软件都将无法正常启动。蓝点网建议用户立即升级到最新版。
时间线
| 时间 | 事件 |
|---|---|
| 3 月末 | Axios 维护者账号被劫持,恶意版本进入 NPM(蓝点网 Axios 专题) |
| 构建窗口期 | OpenAI macOS 签名 GitHub Actions 下载并执行 Axios 1.14.1 恶意版 |
| 事后 | OpenAI 分析执行时间、注入方式、工作流顺序等因素 |
| 披露期 | OpenAI 公开受影响产品与证书轮换决策 |
| 2026-05-08 | 旧签名证书吊销——未升级 macOS 客户端无法启动 |
GitHub Actions(macOS 签名 / 公证工作流)
→ npm 安装 Axios 1.14.1(恶意版)
→ 恶意代码在签名上下文执行
→ 理论可达:签名证书 + 公证材料
→ OpenAI:可能未窃取,但仍按泄露处置
→ 吊销旧证 → 用户必须升级供应链事件的「第二波」往往不是新 0day,而是大厂披露「我们也被波及了」。
技术分析
CI 里的 npm 不是「开发依赖」那么简单
很多团队把 Actions 里的 npm install 当成普通构建步骤。OpenAI 事件提醒:
签名流水线的依赖树 = 密钥安全边界的一部分。
| 技术点 | 含义 |
|---|---|
| 工作流类型 | macOS 应用签名流程中的 GitHub Actions |
| 恶意依赖 | Axios 1.14.1(蓝点网明确版本号) |
| 执行上下文 | 与证书注入、公证材料处理同一流水线 |
| 风险模型 | 恶意 postinstall / 脚本可在 runner 上读文件、外传 |
| 分析变量 | 载荷执行时机、注入方式、job 顺序影响「是否真偷到证」 |
OpenAI 认为多因素叠加后可能未窃取——但工程上仍选择吊销,说明「可能性评估」不能替代「信任根轮换」。
代码签名失陷的严重性
代码签名是操作系统信任链的一环。若攻击者拿到签名证书与公证材料,可以(蓝点网转述 OpenAI 逻辑):
- 分发「看起来像官方」的安装包;
- 绕过部分「未签名软件」阻拦;
- 在企业环境里借助「已信任开发者」身份扩大安装成功率。
即便分析结果倾向「可能没被偷走」,吊销仍是正确的危机公关与工程策略——用户侧成本是强制升级;对立面成本是潜在大规模供应链后门。
可对照的工程改进(建议)
| 做法 | 目的 |
|---|---|
| 锁定依赖版本 + 完整性校验 | 防止窗口期漂到恶意版 |
| 签名密钥与 npm install 作业隔离 | 缩小爆破半径 |
| OIDC 短时凭证、HSM/云 KMS 签 | 降低「文件型证书躺在 runner」风险 |
| 构建产物与依赖 SBOM 留存 | 出事可追溯「当时装了谁」 |
| 禁止签名 job 使用 floating 依赖 | 减少自动中招 |
影响
对 OpenAI 用户(macOS)
- 5 月 8 日前必须将 ChatGPT / Codex / Codex CLI / Atlas 升至上表版本;
- 吊销日后旧签应用无法通过系统信任验证 → 无法启动;
- 蓝点网强调:这不是普通功能更新,而是签名证书轮换带来的硬门槛。
对行业
| 受众 | 启示 |
|---|---|
| AI 应用厂商 | 桌面客户端签名链路与 npm 供应链同等级别防护 |
| 安全团队 | 「上游 maintainer 社工」可级联到「终端信任根轮换」 |
| 普通开发者 | 自己的 CI 若含签名步骤,需复盘 Axios 窗口期 |
| 管理层 | 一个开源库维护者中招,可逼全球头部 AI 公司吊销客户端证书 |
一个开源库维护者中招,可以逼全球头部 AI 公司吊销客户端签名证书。
这就是供应链风险的真实杠杆。
与用户数据的关系
蓝点网转述 OpenAI:目前没有证据表明用户数据可能被窃取。本次披露焦点在签名证书风险,而非对话内容泄露——但证书失陷本身可支撑伪造客户端分发,属独立严重级别。
排查清单
个人用户
- 打开 ChatGPT / Codex / Atlas,核对版本是否 ≥ 上表目标版本
- 从官方渠道更新,避免第三方「绿色版」
- 在 2026-05-08 前完成升级;不要假设自动更新一定赶得上
- 5 月 8 日后若无法启动,优先怀疑旧签名被吊销,而非硬件故障
- 记录当前版本号,便于 IT 支持排查
企业 IT / MDM
- 在吊销日前完成强制更新策略(ChatGPT 1.2026.051 等)
- 清掉软件库里的旧包,避免员工重装回退
- 对「必须离线使用旧版」的特例建立例外清单与风险签字(一般不建议)
- 同步告知员工:这是签名证书轮换,不是可选功能更新
- 内网镜像 / 自助软件库刷新至新版本安装包
安全团队(自有 macOS 签名链)
- 回顾自身 CI:是否在 Axios 恶意窗口执行过 install
- 若有自有 macOS 应用签名流,做同样的「最坏情况」评估
- 把「上游依赖安全通告」订阅范围扩到构建工具链,不只是业务仓
- 检查 GitHub Actions 是否在签名 job 中混跑
npm install与证书文件访问 - 评估是否需轮换与签名 runner 同时段可达的其他 secrets
版本对照表(工单可粘贴)
| 产品 | 最低目标版本 | 截止日期 |
|---|---|---|
| ChatGPT 桌面版 | 1.2026.051 | 2026-05-08 |
| Codex App | 26.406.40811 | 2026-05-08 |
| Codex CLI | 0.119.0 | 2026-05-08 |
| Atlas | 1.2026.84.2 | 2026-05-08 |
制度建议
以下为建议性制度条目,依据 OpenAI / 蓝点网披露的风险模型推导:
构建与签名分离
- 签名 job 不得与任意 npm install 共用同一 runner 文件系统(无隔离则视同高危)。
- 生产签名使用短期凭据,避免 p12 长期落盘在 CI 缓存。
- 依赖升级与签名流水线变更需双人 review,尤其是 HTTP 客户端等高频传递依赖。
- 建立「上游 maintainer 失陷」响应模板:48 小时内完成 lockfile 审计 + secrets 轮换评估。
终端软件治理
| 策略 | 建议 |
|---|---|
| 允许名单 | 仅官方渠道 OpenAI 客户端;禁止侧载旧版 |
| 合规基线 | MDM 强制最低版本 ≥ 上表 |
| 沟通 | 吊销日前全员通知,区分「证书事件」与「功能更新」 |
| 例外 | 无网络环境需提前离线导入新包 |
向管理层汇报的三句话
- OpenAI 确认曾在签名 Actions 中跑过恶意 Axios 1.14.1。
- 证书按泄露处置,5 月 8 日吊销旧证。
- 未升级 macOS 客户端将无法启动;暂无用户数据被窃证据。
FAQ
Q:我只是用网页版 ChatGPT,要不要管?
A:本次硬门槛主要针对蓝点网报道中的 macOS 桌面系应用(ChatGPT、Codex、Codex CLI、Atlas);网页版不走同一套本地签名吊销逻辑。但仍建议关注 OpenAI 其他安全通告。
Q:OpenAI 说证书可能没被偷,为什么还要升级?
A:因为 2026-05-08 之后旧签名会被吊销,旧版应用将无法启动;且「可能未被窃取」不等于「一定没有」。
Q:这能证明我的对话被读了吗?
A:蓝点网转述 OpenAI:目前没有证据表明用户数据被窃取。焦点在签名证书与潜在伪造客户端风险。
Q:恶意 Axios 具体是哪个版本?
A:蓝点网明确:1.14.1。
Q:Windows 用户受影响吗?
A:蓝点网报道聚焦 macOS 平台吊销与无法启动;未提及 Windows 客户端同等门槛,请以 OpenAI 官方通告为准。
Q:自动更新来得及吗?
A:蓝点网建议立即升级并核对 About 版本号,不要假设自动更新一定在 5 月 8 日前完成。
Q:攻击者若拿到证书能做什么?
A:蓝点网转述 OpenAI:可分发看似真实、但可能含恶意代码的后门版本。
Q:和 Axios 根事件怎么连起来读?
A:根因见蓝点网 112468(维护者社工);后果见本文来源 112608(OpenAI 签名链)。
Q:企业如何验证全员已升级?
A:建议(非蓝点网原文):MDM 上报客户端版本、网络层允许名单、Helpdesk 登记升级完成率。
Q:OpenAI 为何认为证书「可能未被窃取」?
A:蓝点网转述:因恶意载荷的执行时间、证书注入工作流的方式、工作流执行顺序及其他因素——属事后工程分析,不改变吊销决策。
Q:受影响应用完整列表?
A:蓝点网明确:ChatGPT、Codex、Codex-CLI、Atlas 浏览器;未列其他产品则不作延伸。
吊销日前 IT 广播模板(建议)
【安全通知·必做】OpenAI macOS 客户端签名证书将于 2026 年 5 月 8 日吊销。未升级将导致 ChatGPT / Codex / Atlas 等无法启动。请核对版本:ChatGPT ≥ 1.2026.051,Codex App ≥ 26.406.40811,Codex CLI ≥ 0.119.0,Atlas ≥ 1.2026.84.2。请从官方渠道更新,勿使用第三方打包版本。本次为证书轮换,与用户对话数据是否被窃无直接关联(OpenAI 称暂无用户数据被窃证据)。
构建链复盘问题清单(建议)
| 问题 | 若答案为「是」则跟进 |
|---|---|
| 签名 job 是否与 npm install 同 runner? | 拆分 job / 隔离缓存 |
| 是否使用 floating 版本范围拉 Axios? | 改 lockfile + 完整性校验 |
| 3 月末前后是否构建过 macOS 客户端? | 对照 OpenAI 时间线做影响分析 |
| 是否有 p12 / 公证材料落盘在 CI 产物? | 评估 KMS/HSM 签名 |
与 Axios 根因文章的阅读顺序
- 先读 112468:理解社工 + RAT → NPM 邮箱篡改 → 恶意发版。
- 再读本文 112608:理解恶意 1.14.1 如何在签名上下文放大为证书轮换。
- 对自身组织:即使不用 OpenAI 客户端,也应复盘同类签名 + npm 架构。
来源
本文事实依据:蓝点网《ChatGPT/Codex等多款软件受Axios供应链攻击影响 用户需立即升级》。
- 产品列表、Axios 1.14.1、GitHub Actions 签名上下文、分析结论、证书吊销策略、2026-05-08 截止日期、四款产品目标版本号、用户数据无证据被窃——均转述自该报道。
- Axios 根事件背景见 112468。
声明:工程改进与 MDM 策略章节标注为「建议」,为通用最佳实践;未在蓝点网出现的攻击者身份、额外 CVE 或 Windows 影响范围不作推测。



