OpenAI API上线双向TLS:多一张客户端证书,堵住被盗密钥单独通行的路
CoinMeta
53分钟前
Ai 焦点
OpenAI近日把双向TLS与X.509工作负载身份联合正式开放给API组织。过去,服务器向客户端出示证书,调用方再携带API密钥或短期令牌完成身份验证;启用mTLS后,客户端也必须在TLS握手阶段出示被组织信任的证书。即使攻击者拿到了普通Bearer凭证,没有对应私钥和有效证书链,请求仍不能通过指定的mTLS入口。
有帮助
No.帮助

OpenAI近日把双向TLS与X.509工作负载身份联合正式开放给API组织。过去,服务器向客户端出示证书,调用方再携带API密钥或短期令牌完成身份验证;启用mTLS后,客户端也必须在TLS握手阶段出示被组织信任的证书。即使攻击者拿到了普通Bearer凭证,没有对应私钥和有效证书链,请求仍不能通过指定的mTLS入口。

这不是替代API密钥的新登录方式,而是在原有授权前面增加一层机器身份验证。官方文档明确指出,mTLS不会取代API密钥、服务账户凭证或工作负载身份令牌。X.509联合也不是“只靠证书调用API”:证书交换先得到短期Bearer令牌,后续请求仍须同时发送令牌和可接受的客户端证书。

功能可在组织或项目级启用,证书管理受RBAC权限控制。api.mtls.read用于查看和测试设置,api.mtls.write允许上传、激活、停用和删除证书。正式可用意味着产品不再是测试预览,却不等于企业打开一个开关就完成零信任改造;证书签发、轮换、撤销和故障恢复都要由调用方纳入运行体系。

密钥回答“你能做什么”,证书先回答“是哪台工作负载在连接”

普通API密钥一旦出现在错误日志、代码仓库或被入侵主机上,持有者通常可以从其他网络位置复用。IP白名单能缩小范围,但云工作负载地址可能变化,共享出口也很难精确指向某个服务。mTLS把验证绑定到由企业证书颁发体系管理的私钥,使权限凭证和机器身份必须同时成立。

配置时,组织上传PEM格式的信任锚,再在非关键项目中激活测试。客户端证书需要适用于TLS客户端认证、在请求时有效、包含Authority Key Identifier,并能沿完整证书链回到已激活的组织级或项目级信任锚。如果存在中间证书,客户端必须在握手时一并提供;OpenAI不会从AIA地址主动下载缺失链条。

企业还可使用CEL表达式限制证书属性,例如要求特定组织单元,或者只接受某个DNS命名空间下的Subject Alternative Name。这样,同一内部CA签发的证书不必全部获得同等访问权。OpenAI先检查项目级证书,再检查组织级证书;证书链通过后才执行属性过滤,任何一步失败都会拒绝请求。

调用地址也发生变化。默认入口是mtls.api.openai.com,另有美国和欧盟区域入口。路径仍沿用/v1接口,但区域主机的模型和路由可用性可能不同,因此不能只测试一次模型列表便直接切换生产流量。官方建议逐个验证实际使用的API表面和模型,并在启用前准备可测试的恢复路径。

mTLS提高盗用门槛,却把证书生命周期变成新的生产责任

双重凭证能有效降低“单独密钥泄露”造成的跨环境滥用,但不能修复已经被完全控制的服务器。如果攻击者同时获得客户端私钥和Bearer令牌,仍可能以合法工作负载身份发起请求。私钥必须放在密钥管理服务、硬件安全模块或受控Secret存储中,不能写进镜像、源码或调试输出。

证书轮换需要重叠窗口。合理顺序是先上传并激活新信任锚,让工作负载逐步切换新证书,确认所有入口正常后再停用旧锚,最后删除。若先撤旧再发新,API会整体中断;若新旧长期并存,又会扩大受信任范围。项目级灰度能把这类事故限制在较小范围。

官方文档还给出重要限制:OpenAI目前不执行CRL或OCSP吊销检查,也不会自动补全中间证书。发生私钥泄露时,企业要通过停用、轮换和自身证书治理快速处置。每个组织最多上传50个证书对象,证书层级设计过细可能很快碰到数量上限。Private Link与mTLS也不兼容,需要私有Azure网络路径的团队应选择不同方案。

对审计而言,mTLS最大的价值是让“哪个服务发起调用”更可验证。它可以与短期身份令牌、项目隔离、最小权限和用量告警结合,把静态密钥从唯一门锁降为多层控制中的一环。但它不判断请求内容是否安全,也不会阻止拥有合法证书的程序被提示注入诱导。内容策略、工具权限和资金上限仍需独立设置。

这次正式开放反映出企业AI正在从试用工具变成关键基础设施。当模型开始读取内部数据、修改代码和触发外部动作,API接入不能只靠一串长期密钥。mTLS提供了更强的机器身份边界,也把证书运营的复杂度交还给企业。它值得启用的前提,是团队已经能安全保管私钥、自动轮换证书,并在认证故障时迅速回退,而不是为了“更安全”一次性锁死全部生产调用。

打赏
$0
点赞
0
收藏
0
浏览量 17
WalletJYS提醒,请广大读者理性看待区块链,切实提高风险意识,警惕各类虚拟代币发行与炒作, 站内所有内容仅系市场信息或相关方观点,不构成任何形式投资建议。如发现站内内容含敏感信息,可点击“举报”,我们会及时处理。
提交
评论 0
最热
最新
还没有人评论哦~快抢沙发吧!
相关阅读
web3: Circular发布Ring 3系列,新增NFC支付与震动提醒
Circular 发布 Ring 3 系列智能戒指,加入 NFC 支付、震动提醒和健康追踪功能,预计 2027 年初开售。
TechCrunch
·2026-09-04 00:58:32
5
外媒:美股软件板块自低点反弹近40%
CNBC称,美股软件板块自低点反弹近40%,AI推动估值修复,但板块内部分化仍在持续。
CNBC
·2026-09-04 00:45:38
9
web3: Solana 8月应用收入达1.44亿美元居首
SolanaFloor称,Solana 8月应用收入达1.44亿美元,并在全链应用收入、现货 DEX 交易量和网络 REV 上保持领先。
SolanaFloor
·2026-09-04 00:45:35
9
web3: 外媒:Scaramucci借G20债务表态重申比特币叙事
贝森特在 G20 谈全球债务压力后,Scaramucci 借机重申比特币的长期叙事。
U.Today
·2026-09-04 00:45:33
13
web3: 索尼反驳PS5买家5.08亿美元退款诉求
索尼要求驳回 PS5 涨价退款诉讼,称关税与涨价之间的因果关系缺乏依据。
Coinpaper
·2026-09-04 00:45:30
9
查看更多