6.0
关注
AI SCORE
行业动态2025-12-15 21:48
OpenAI 被曝在抓取证书透明度日志
Hacker News · benjojo.co.uk#OpenAI#数据隐私
Editor brief · 编辑速览
有人发现 OpenAI 可能通过证书透明度日志收集网站数据,引发关于模型训练数据来源和隐私的讨论。
有人发现 OpenAI 可能通过证书透明度日志收集网站数据,引发关于模型训练数据来源和隐私的讨论。
我铸造了一个新的 TLS 证书,似乎 OpenAI 在爬取证书透明度日志,寻找我假设是他们要爬取的内容,基于这个几乎是即时的响应:
Dec 12 20:43:04 xxxx xxx[719]:
l=debug
m="http request"
pkg=http
httpaccess=
handler=(nomatch)
method=get
url=/robots.txt
host=autoconfig.benjojo.uk
duration="162.176µs"
statuscode=404
proto=http/2.0
remoteaddr=74.7.175.182:38242
tlsinfo=tls1.3
useragent="Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/131.0.0.0 Safari/537.36; compatible; OAI-SearchBot/1.3; robots.txt; +https://openai.com/searchbot"
referrr=
size=19
cid=19b14416d95
@benjojo:wp-login.php 机器人这样做已经好多年了,所以我会很惊讶 OpenAI 没有这样做
@wolf480pl:是的,我想这不是一个很糟糕的"种子"搜索引擎的方式
@benjo:如果 CT 日志包含 hash(domain, nonce) 而不是明文域名,并且 nonce 是 CT 包含证明的一部分呢?
@wolf480pl:证书透明度日志的意义在于外部观察者可以完整地进行 CA 证书和政策的双重检查,如果你动了这个过程中的任何部分,整个系统就会变得极其容易被利用且难以端到端验证
@benjo:哦,对,我需要能够找到为我的域名颁发证书的人
我猜想有些人会查看 CA 颁发的所有证书并验证某些可能需要知道域名的标准...
很遗憾它提供了域名枚举,但我想把零知识证明加进去会太复杂了
@wolf480pl:说实话,域名并不是真的很秘密,如果你依赖这个那就说明有什么地方很不对劲
你可以通过"只是"使用通配符证书来规避很多这类东西
@benjo:但那为什么还要费力用 NSEC3 呢...
@wolf480pl:说实话,我会说为什么要费力用 DNSSEC(除了极其边缘的情况),但 NSEC3 就更不用说了
@benjo:看网络服务器日志来观察什么东西最快地捡起新 CT 条目是件有趣的事