OpenAI API上线双向TLS:多一张客户端证书,堵住被盗密钥单独通行的路
CoinMeta
11小时前
Ai 焦点
OpenAI近日把双向TLS与X.509工作负载身份联合正式开放给API组织。过去,服务器向客户端出示证书,调用方再携带API密钥或短期令牌完成身份验证;启用mTLS后,客户端也必须在TLS握手阶段出示被组织信任的证书。即使攻击者拿到了普通Bearer凭证,没有对应私钥和有效证书链,请求仍不能通过指定的mTLS入口。
有帮助
No.帮助

OpenAI近日把双向TLS与X.509工作负载身份联合正式开放给API组织。过去,服务器向客户端出示证书,调用方再携带API密钥或短期令牌完成身份验证;启用mTLS后,客户端也必须在TLS握手阶段出示被组织信任的证书。即使攻击者拿到了普通Bearer凭证,没有对应私钥和有效证书链,请求仍不能通过指定的mTLS入口。

这不是替代API密钥的新登录方式,而是在原有授权前面增加一层机器身份验证。官方文档明确指出,mTLS不会取代API密钥、服务账户凭证或工作负载身份令牌。X.509联合也不是“只靠证书调用API”:证书交换先得到短期Bearer令牌,后续请求仍须同时发送令牌和可接受的客户端证书。

功能可在组织或项目级启用,证书管理受RBAC权限控制。api.mtls.read用于查看和测试设置,api.mtls.write允许上传、激活、停用和删除证书。正式可用意味着产品不再是测试预览,却不等于企业打开一个开关就完成零信任改造;证书签发、轮换、撤销和故障恢复都要由调用方纳入运行体系。

密钥回答“你能做什么”,证书先回答“是哪台工作负载在连接”

普通API密钥一旦出现在错误日志、代码仓库或被入侵主机上,持有者通常可以从其他网络位置复用。IP白名单能缩小范围,但云工作负载地址可能变化,共享出口也很难精确指向某个服务。mTLS把验证绑定到由企业证书颁发体系管理的私钥,使权限凭证和机器身份必须同时成立。

配置时,组织上传PEM格式的信任锚,再在非关键项目中激活测试。客户端证书需要适用于TLS客户端认证、在请求时有效、包含Authority Key Identifier,并能沿完整证书链回到已激活的组织级或项目级信任锚。如果存在中间证书,客户端必须在握手时一并提供;OpenAI不会从AIA地址主动下载缺失链条。

企业还可使用CEL表达式限制证书属性,例如要求特定组织单元,或者只接受某个DNS命名空间下的Subject Alternative Name。这样,同一内部CA签发的证书不必全部获得同等访问权。OpenAI先检查项目级证书,再检查组织级证书;证书链通过后才执行属性过滤,任何一步失败都会拒绝请求。

调用地址也发生变化。默认入口是mtls.api.openai.com,另有美国和欧盟区域入口。路径仍沿用/v1接口,但区域主机的模型和路由可用性可能不同,因此不能只测试一次模型列表便直接切换生产流量。官方建议逐个验证实际使用的API表面和模型,并在启用前准备可测试的恢复路径。

mTLS提高盗用门槛,却把证书生命周期变成新的生产责任

双重凭证能有效降低“单独密钥泄露”造成的跨环境滥用,但不能修复已经被完全控制的服务器。如果攻击者同时获得客户端私钥和Bearer令牌,仍可能以合法工作负载身份发起请求。私钥必须放在密钥管理服务、硬件安全模块或受控Secret存储中,不能写进镜像、源码或调试输出。

证书轮换需要重叠窗口。合理顺序是先上传并激活新信任锚,让工作负载逐步切换新证书,确认所有入口正常后再停用旧锚,最后删除。若先撤旧再发新,API会整体中断;若新旧长期并存,又会扩大受信任范围。项目级灰度能把这类事故限制在较小范围。

官方文档还给出重要限制:OpenAI目前不执行CRL或OCSP吊销检查,也不会自动补全中间证书。发生私钥泄露时,企业要通过停用、轮换和自身证书治理快速处置。每个组织最多上传50个证书对象,证书层级设计过细可能很快碰到数量上限。Private Link与mTLS也不兼容,需要私有Azure网络路径的团队应选择不同方案。

对审计而言,mTLS最大的价值是让“哪个服务发起调用”更可验证。它可以与短期身份令牌、项目隔离、最小权限和用量告警结合,把静态密钥从唯一门锁降为多层控制中的一环。但它不判断请求内容是否安全,也不会阻止拥有合法证书的程序被提示注入诱导。内容策略、工具权限和资金上限仍需独立设置。

这次正式开放反映出企业AI正在从试用工具变成关键基础设施。当模型开始读取内部数据、修改代码和触发外部动作,API接入不能只靠一串长期密钥。mTLS提供了更强的机器身份边界,也把证书运营的复杂度交还给企业。它值得启用的前提,是团队已经能安全保管私钥、自动轮换证书,并在认证故障时迅速回退,而不是为了“更安全”一次性锁死全部生产调用。

打赏
$0
点赞
0
收藏
0
浏览量 37
HKWDB提醒,请广大读者理性看待区块链,切实提高风险意识,警惕各类虚拟代币发行与炒作, 站内所有内容仅系市场信息或相关方观点,不构成任何形式投资建议。如发现站内内容含敏感信息,可点击“举报”,我们会及时处理。
提交
评论 0
最热
最新
还没有人评论哦~快抢沙发吧!
相关阅读
高盛因AI融资需求上调美国企业债预期
高盛因 AI 行业融资需求变化,调整了对美国企业债市场的预测。
CNBC
·2026-09-04 10:56:39
17
web3: 外媒:LINK需站上12.7美元才有望延续升势
外媒称,LINK近月涨幅超过45%,12.7美元被视为后续走势的关键阻力位。
CoinPedia
·2026-09-04 10:33:43
22
Coinbase新增审计委员会董事:华尔街与科技公司履历进场,真正要看治理监督
Coinbase在9月2日宣布任命Anthony Armstrong为董事,并让他加入董事会审计委员会。官方特别说明,他与Coinbase联合创始人兼CEO Brian Armstrong没有亲属关系。Anthony Armstrong的履历横跨传统投行、政府效率项目和科技公司财务管理:他曾在摩根士丹利工作近十年,领导全球科技并购业务并担任投资银行副主席,之后参与美国政府效率相关工作,最近担任过xAI、X.AI Corp.和X Corp
币界网
·2026-09-04 10:02:33
38
Aave V4风险管理员进入Snapshot:参数能更快调整,但授权边界必须看清
Aave社区关于启用V4 Risk Steward的ARFC提案在9月2日被推进到Snapshot,投票在公告后不到24小时开始。提案计划在Aave V4以太坊和Avalanche实例启用风险管理员,让经过约束的角色能够在治理预设范围内调整部分风险参数。它解决的是链上借贷市场常见的速度问题:价格、流动性和利用率可以在数小时内变化,而完整治理流程往往需要更长时间。但目前状态仍是链下Snapshot确认阶段,不等于相关权限已经在两个市场全面
币界网
·2026-09-04 10:01:25
36
美国7月贸易逆差扩大至886亿美元:出口下降、进口回升同时推高缺口
美国商务部经济分析局与人口普查局9月3日联合公布,7月商品和服务贸易逆差为886亿美元,比修订后的6月712亿美元增加174亿美元,增幅24.4%。出口降至3107亿美元,环比减少66亿美元、下降2.1%;进口升至3993亿美元,增加108亿美元、增长2.8%。缺口扩大不是单一一侧变化造成,而是出口收缩与进口回升同时发生。
币百科
·2026-09-04 10:00:24
18
查看更多