OpanAi这BUG team真的是十分之十的草台了

点点点…点娘! 2026-06-06 19:59 1

刚刚看了佬友发的BUG触发方法


就立马去试了一下


真的把我震惊到了


只要在登录窗口那里输入任意的[email protected]


居然就直接绕过登录


也就是只要检测到@wishtoapp.edu.kg这个邮箱后缀


直接放行


这还不算草台


后面应该是要团队的管理员同意才能进去吧


但是


我没看错的话


居然是自己同意自己



不知道这BUG是怎么泄露出来的


乱猜一下


应该是这个@wishtoapp.edu.kg团队里的内鬼吧


不过看这管理员的前缀


猜测一下应该是Openai搞ctf用来训练安全模型的内部团队


最新回复 (19)
  • lueluelue 06-06 20:01
    1

    后面应该是要团队的管理员同意才能进去吧



    应该不是吧?是不是 wishtoapp.edu.kg 这个号商发的福利?以前 edu 都是学校配置好了,不用注册 gpt 账号,直接输入邮箱,就跳转学校官网,学校账号登录进去学校官网就 ok 了,进入 team(号商这个应该就是跳过了这一步,只要输入 *@wishtoapp.edu.kg 就可以进去)

  • wouiyigedahkrf 06-06 20:01
    2

    vib coding太草台班子了,要么就是故意的

  • leafyyy 06-06 20:02
    3

    不懂就问,我试了为啥会跳转sso页面啊佬

  • SoVY 06-06 20:02
    4

    这个放行不是bug,一直都有的功能,在设置里加入你要放行的域名就行,本意就是让同一个team的人能够灵活加入。之前的autoteam无限续杯就是这么操作的。

  • 路人甲 06-06 20:03
    5

    vib coding给佬友们的福利,致敬伟大的vib coding ^-^

  • 码良 06-06 20:03
    6

    啊,这么草台?我去试试,感谢佬友分享

  • ishadows 06-06 20:03
    7

    问题是wishtoapp.edu.kg为什么能够直接加人就能用?正常来说得先付款定席位数量吧?

    这个域名应该是号商自己弄出来的

  • UESTC 06-06 20:03
    8

    @wishtoapp.edu.kg 是号商开的号,真正怎么开的方法还没人爆出来,估计只有号商和小群里有人知道 ^-^

  • 点点点…点娘! 楼主 06-06 20:04
    9

    这一波大的下去之后


    估计也会被顺藤摸瓜了 ^-^

  • ishadows 06-06 20:04
    10

    对,之前不就有人发帖炫耀过很多人的team吗,说明是可以人为制造出可以开无限席位的母号

  • qian 06-06 20:05
    11

    那个至少要接验证码吧,这连验证码都不用

  • Vili 06-06 20:06
    12

    真的假的?看来降智的不仅是OpenAI的模型,还有OpenAI的员工

  • 点点点…点娘! 楼主 06-06 20:08
    13

    根据奥卡姆剃刀原则


    我感觉还是太太草台了


    毕竟整个世界就是一个巨大的草台班子 ^-^

  • 点点点…点娘! 楼主 06-06 20:09
    14

    感觉这个功能还是有点不太安全


    只要邮箱后缀一泄露


    就完蛋

  • lkyu 06-06 20:15
    15

    感觉不网页放敏感信息就行,顶多是失效。不过他也是跳转的其他前缀的号,至于用这个上codex听说还验手机的

  • cata 06-06 20:20
    16

    @wishtoapp.edu.kg



    试了一下idp.wishtoapp.edu.kg/sso 已经502了

  • Xiaomo 06-06 20:21
    17

    ^-^我去还真是,牛逼啊,直接跳了一个邮箱出来,不过估计回收很快



  • hellowangsai 06-06 20:21
    18

    我试了能登录网页,但邀请不了成员,也登录不了 codex auth

  • 阿三 06-06 20:21
    19



    这个功能啦,SSO 登录的功能,可以做到不要密码

* 帖子来源Linux.do
返回