Codex supply chain attack: ротация сертификатов OpenAI после уязвимости TanStack npm — обновите до 12 июня

Codex supply chain attack через компрометированный npm-пакет TanStack: OpenAI провела ротацию сертификатов Codex CLI, ChatGPT Desktop и Atlas после атаки Mini Shai-Hulud на двух сотрудников. macOS-разработчики должны обновиться до 12 июня 2026 — иначе приложения не запустятся.

Опубликовано источник OpenAI

Архивный материал, подготовленный с помощью ИИ по указанному источнику и опубликованный без индивидуальной проверки. Ответственный редактор: Joe Werner.

Терминал на тёмном фоне с выводом npm audit и предупреждением об уязвимости в цепочке поставок
Машинный перевод с английского оригинала — читать оригинал

Терминал на тёмном фоне с выводом npm audit и предупреждением об уязвимости в цепочке поставок

Операционный вопрос для AI-инженерных команд на этой неделе совсем не теоретический: если ваши разработчики на macOS пользуются Codex CLI, ChatGPT Desktop или Atlas, у них есть время до 12 июня 2026 г., чтобы обновиться — иначе эти приложения перестанут запускаться. Этот дедлайн, спрятанный внутри security-раскрытия OpenAI от 13 мая, — прямое следствие ротации code-signing сертификатов, спровоцированной атакой на цепочку поставок npm через TanStack.

Что произошло

11 мая 2026 г. npm-библиотека TanStack была скомпрометирована в рамках более широкой кампании «Mini Shai-Hulud» — скоординированной атаки на цепочку поставок, нацеленной на широко используемые open-source пакеты. Два устройства сотрудников OpenAI в корпоративной среде установили вредоносный пакет до того, как поэтапное развёртывание контроля происхождения пакетов в OpenAI добралось до этих машин.

Атакующий смог выкачать ограниченный набор учётных данных из внутренних репозиториев исходного кода, доступных двум скомпрометированным сотрудникам. Важно: среди этих репозиториев оказались code-signing сертификаты OpenAI — ключи, которыми подписываются и нотаризуются приложения для macOS, iOS, Windows и Android, включая Codex CLI, Codex App, ChatGPT Desktop и Atlas.

OpenAI подтвердила:

  • Production-системы и клиентские данные не были затронуты
  • API-ключи и пользовательские пароли не пострадали
  • Нет следов вредоносного ПО, подписанного сертификатами OpenAI
  • Все затронутые учётные данные ротированы

Почему это важно для AI-инженерных команд

Инцидент показывает два усиливающих друг друга риска, с которыми сталкивается любая команда, использующая AI-инструментарий для разработчиков.

Первое: атаки на цепочку поставок npm теперь дотягиваются до внутренних машин разработчиков, а не только до CI-пайплайнов. Кампания Mini Shai-Hulud целенаправленно била по пакетам dev-инструментария. Если ваши разработчики локально устанавливают скомпрометированный пакет до того, как security-контроли успеют распространиться, радиус поражения может включать code-signing сертификаты — пожалуй, самый ценный класс учётных данных для софтверного издателя.

Второе: ротация сертификатов вынуждает к жёсткому отсечению старых установок. Начиная с 12 июня 2026 г. безопасность macOS (Gatekeeper) будет блокировать запуск любого приложения, подписанного старыми сертификатами OpenAI, — и на первом запуске, и после обновлений. Затронутые версии:

AppLast old-cert version
ChatGPT Desktop1.2026.118
Codex App26.506.31421
Codex CLI0.130.0
Atlas1.2026.119.1

Командам, автоматизирующим Codex CLI в CI-сценариях или скриптах провижининга разработчиков, нужно проверить источники установки и зафиксироваться на актуальных версиях до дедлайна.

Угол router/operator

Для команд, использующих OpenAI API через TheRouter или напрямую, API-ключи и пользовательские данные явно не были затронуты — атака била по локальному dev-инструментарию, а не по API-инфраструктуре OpenAI. Существующие интеграции, billing и журналы потребления не пострадали.

Однако этот эпизод поднимает вопрос supply chain governance, который должна задавать себе каждая AI-инженерная команда:

Как вы доверяете dev-инструментам в вашем AI-workflow?

Ключевые решения после инцидента:

  1. Аудит установок Codex CLI в команде. Зафиксируйтесь на последнем подписанном релизе (проверка через codex --version). Убедитесь, что разработчики качают только из официальных источников: github.com/openai/codex, chatgpt.com/download или через обновления внутри приложения.

  2. Пересмотрите npm-политику зависимостей для AI-инструментов. OpenAI в ответ развернула minimumReleaseAge в конфигурации npm — политика, которая задерживает принятие свежеопубликованных версий пакетов, давая сообществу время заметить вредоносные обновления. Это конкретная, переносимая практика, которую может перенять ваш собственный CI-pipeline.

  3. Относитесь к компрометации code-signing сертификатов как к инциденту tier-1. Даже без признаков злоупотребления OpenAI ротировала все подписные ключи для всех платформ. Этот стандарт реагирования — сначала ротация, расследование параллельно — правильный playbook для случаев компрометации учётных данных dev-инструментария.

  4. Проверьте провижининг собственных машин разработчиков. Если разработчики устанавливают npm-пакеты в рамках локальной настройки AI-агентов или coding-ассистентов, тот же класс атак применим и к вашему стеку — не только к OpenAI.

За чем следить

  • 12 июня 2026 г.: жёсткий дедлайн для обновлений ChatGPT Desktop, Codex CLI, Codex App и Atlas на macOS. После этой даты приложения, подписанные старым сертификатом, не запустятся при новых загрузках или первом запуске.
  • Следующий релиз Codex CLI от OpenAI: следите за github.com/openai/codex/releases — там появится переподписанный CLI; зафиксируйте свои CI-скрипты установки на версиях выше 0.130.0.
  • Масштаб кампании Mini Shai-Hulud: алерт NHS Digital покрывает более широкую атакующую кампанию. Если ваша команда использует библиотеки TanStack напрямую, проведите аудит собственного дерева зависимостей.

Более широкий паттерн — атакующие целятся в общий dev-инструментарий, а не в production API — и есть причина, по которой supply chain observability и происхождение пакетов должны жить в runbook AI-инженерной команды, а не только в ежегодных ревью security-отдела.


Источник: OpenAI Security Disclosure, 13 мая 2026 г.

Цепочка сертификатов от узла шлюза до OpenAI API с подтверждённым TLS handshake

OpenAI mTLS и X.509 Workload Identity теперь в GA: что должен проверить каждый оператор API-шлюза

Mutual TLS и X.509 workload identity federation от OpenAI вышли в GA 29 августа. Как только организация активирует mTLS, каждый proxy или gateway, пересылающий её API-трафик, обязан предъявить действующий клиентский сертификат — иначе запрос упадёт ещё на этапе TLS handshake.

источник OpenAI
Помощь и контакты