
你在Google Sheets里问ChatGPT扩展"帮我总结一下这份数据",结果不止给你总结了数据——还把你另外11个工作簿一起打包带走了。
这不是假设,这是PromptArmor研究人员在2026年5月27日实际演示的攻击效果。受影响的扩展用户数:185,000人。
漏洞类型叫间接提示注入(Indirect Prompt Injection)——OWASP LLM Top 10的第一名。听起来学术,实际上直白到有些吓人。
攻击不需要你点什么可疑链接,不需要你下什么附件。整个过程是这样的:
你从某处导入了一份数据集,里面有一个或几个单元格被动了手脚,嵌入了攻击者的指令。这些指令平时安静地躺着,不会有任何视觉异常。
然后你向ChatGPT扩展提了个很普通的问题,比如"帮我总结这个表格"。扩展开始扫描表格内容,读到了那个被污染的单元格,指令就被激活了。
接下来,扩展利用你安装时已经授予的权限,执行Apps Script代码,悄无声息地开始外泄数据。不是只读当前这个工作簿——它会扫描里面的超链接,顺着链接找到你其他的工作簿,继续读,继续传。
PoC演示里,单次会话窃取了12 个工作簿。
你有没有机会叫停它?研究人员测试了两道"安全保险":
"自动应用编辑"安全开关——已被绕过
停止按钮——无效。Apps Script在扩展的确认UI层之下执行,按钮管不到它
还有一个次级攻击。脚本可以把Sheets侧边栏替换成一个伪造的ChatGPT界面,等你在里面输入OpenAI账号凭据。
一个被污染的单元格,两件事同时发生:数据外泄,加账号劫持。

PromptArmor 在5月8日就把这个漏洞报告给了OpenAI。
5月12日,第一次跟进,收到了自动回复邮件。
5月18日,第二次跟进,还是自动回复。
5月27日,PromptArmor公开披露。
5月31日,OpenAI终于回应了,说了这样一句话:
影响185,000名用户、可被实际利用的严重漏洞,被描述为"披露流程里出现的一个疏漏"。这个措辞选得很有意思。19天不回应不是"疏漏",更像是一种默认策略——等对方先动手。
OpenAI的修复方案是:移除模型生成Apps Script代码的能力。
这能解决问题吗?不能。
问题不在于Apps Script。问题在于架构——一个对你整个Google账户拥有读写权限的AI扩展,在处理来自外部的不受信任数据时,数据和指令之间没有任何隔离。你把Apps Script这把刀收走了,攻击者还在你的厨房里,下一把刀只是时间问题。
OpenAI自己也大概知道这一点。他们的声明里提到,正在"重新评估其他产品中的沙箱机制"——这句话翻译一下,就是:我们知道同样的问题在别的地方也存在。
间接提示注入是OWASP LLM Top 10的第一位。很长一段时间里它被当成理论风险,现在已经不是了。
为什么LLM对这类攻击几乎没有抵抗力?因为它根本没办法可靠地区分"这是需要分析的数据"和"这是需要执行的指令"。每一个读取外部内容的AI工具,都在以某种程度承载这个风险。
2026年2月,Incogni做过一个针对AI Chrome扩展的研究,数据说得很直接:
50% 的AI Chrome扩展在收集用户数据
42% 使用了脚本权限
AI扩展携带已知CVE的可能性,比普通扩展高60%
同期还有一个Nx Console扩展事件,同样是"受信任工具+污染输入+凭据收割"的组合——18分钟内,3,800个GitHub仓库被入侵。
这让人想起1990年代的宏病毒时代。当时的症结是:强大的执行能力绑定在文档处理上,默认授权,没有沙箱。那个时代付出了很大代价才建立起今天的防护体系。现在看起来,我们得重新过一遍这个教训了——只不过这次叫AI扩展,不叫 Word 宏。

1.审计你装了哪些AI扩展,像对待root权限依赖那样认真对待它们。
这些扩展本质上就是拥有你账户访问权限的第三方代码,区别只是它藏在侧边栏里,看起来没那么吓人。
2.看清楚它到底要了什么权限。
如果一个扩展要求读取整个账户、执行代码、处理外部数据,在有证据证明它安全之前,先把它当成可被利用来处理。
3.定期清理不用的工具的授权。
你不再用的那些扩展,权限不会自动消失。
4.把"AI生产力工具"和"受信任软件"当成两个不同的分类。
前者现在暂时应该放在受限区,至少在行业找到可靠的沙箱方案之前。
这次事件的核心不是哪个AI扩展写出了有漏洞的代码,而是整个模型就没打算解决"AI读到坏数据会被操控"的问题。
更令人担心的,是OpenAI在声明里说的那句"重新评估其他产品中的沙箱机制"。能让他们说出这句话的,不是一个孤立的漏洞,是他们自己也知道还有更多类似的地方没修干净。
下一个"一个被污染的单元格"出现在哪里,没人知道。
参考来源:
Byteiota: ChatGPT for Google Sheets Can Steal Your Entire Spreadsheet Library
PromptArmor 安全研究披露(2026年5月27日)
Incogni 2026 AI Chrome 扩展研究报告
OWASP LLM Top 10 for Large Language Model Applications
夜雨聆风