OpenAI手机号注册账号无法启用远程控制?开发者揭秘授权绕过方案

近日,有技术社区用户披露了一则关于OpenAI账户体系与远程控制功能兼容性的BUG。该用户指出,使用手机号注册的OpenAI账号在官方APP内尝试启用远程控制时,会陷入死循环:登录流程跳转至MFA(多因素认证)后回调报错,且缺失关键的consent授权步骤。通过抓包与逆向分析发现,问题的根源在于OpenAI的“手机注册/绑定”逻辑与Codex授权流存在冲突,导致账户的workspaces字段被置空,系统因此签发了无效的授权码。即使用户使用Frida等工具绕过前端校验,仍会收到remote_control_reauth_required的错误提示。针对这一问题,该开发者提供了一套基于手动介入的技术修复方案:利用PC端访问特定Codex链接,手动触发select请求并补全consent授权步骤,从而绕过手机端的逻辑错误,成功获取完整的远程控制Token。这一发现揭示了OpenAI在融合旧有账户体系与新功能时存在的深层逻辑缺陷。

事件分析

此次事件暴露了大型AI服务商在快速迭代功能时面临的技术债与兼容性挑战。远程控制功能涉及高风险权限,其安全性依赖严谨的授权流程,但OpenAI的手机号注册逻辑似乎采用了与传统Web账号不同的Session管理方式,导致在处理workspaces和consent状态时出现断裂。这种需要通过抓包和手动伪造请求来修复功能的情况,说明当前的AI应用层在安全性设计上可能过于依赖前端校验,而后端对于边缘账户类型的容错机制尚不完善。随着AI Agent类应用对系统权限要求的提高,此类授权层面的BUG将成为开发者面临的主要阻碍。

核心观点:OpenAI新旧账户体系的兼容性漏洞,暴露了AI前沿功能在权限管理层面的脆弱性,急需底层架构重构。

原文链接:Linux.do

C code80.ai · AI 编码 API 聚合 Claude / GPT 多模型统一接入,稳定不限速,按量计费,几行配置接入 Claude Code。 了解一下 ›

抢沙发

评论前必须登录!

立即登录   注册