29.4 万字符的系统提示词被公开:提示词正在变成一份需要被审计的接口

结论
爆料者 @elder_plinius 称已提取 OpenAI GPT-6 Sol Codex 的完整系统提示词及工具定义,约 29.4 万字符、1902 行,并发布到 GitHub。很多人第一反应是「提示词被抄走了」,这是误判重点。真正的风险是工具定义一并暴露 —— 攻击面被公开,而不是"秘方"被公开。
三个要点
- 提示词没有加密边界。 只要模型行为可以被反复观察,系统提示词就能被逐步反向重建。它是一份「软」资产,天生无法保密。
- 工具定义比提示词更敏感。 工具名、参数结构、参数边界与错误处理方式,直接告诉攻击者该从哪里构造输入、哪些校验存在缺口。这份清单过去要靠黑盒摸索,现在是现成的。
- 与「模型会绕路」类事件同源。 同类事件反复说明:把安全约束写在自然语言指令里,是最薄的一层隔离。模型不一定会遵守,攻击者也可以绕开。
对你意味着什么
把安全约束下沉到代码与权限层。 「不要执行危险操作」这类句子只能算兜底提示,真正的防线应该是参数校验、白名单、沙箱与最小权限。凡是把系统提示词当作唯一护栏的 Agent 产品,都需要重新评估。
做产品的人请假设提示词最终会公开。 那么设计时就要问:假设对手完全知道我的指令和工具结构,我最怕他做什么?答案指向的地方,就是该加固的地方。
关注供应链。 如果你集成了第三方 Agent,索取它的工具清单与权限范围,而不是只看它的宣传页。
把这次事件当成检查清单用。 打开你正在用的任何一个 Agent 产品,问它三件事:工具调用的参数有没有服务端校验?渲染层允不允许加载外部资源?错误信息会不会泄露内部结构?三个问题里只要有一个答不上来,就先别把敏感数据交给它。
一句话:系统提示词不是保险箱,它更像一份迟早会被读到的接口文档 —— 那就按接口文档的标准去设计它。