中转站数据泄露实测

开发调优开发调优, Lv1人工智能软件开发
查看原帖
akatyan
akatyan 楼主
#1

前言

一直都在说中转站泄漏数据,但是到底泄漏了什么数据,没人思考过,难道只是对话提示词和返回结果吗?带着这个疑问,我搭了一套审计系统。

方案

和codex讨论后,搭了一套sub2api,然后在caddy和sub2api中间加了一套审计系统,codex给的方案:

裸奔的数据

使用的提示词:你参考目前deploy里面的脚本,告诉我如何部署,如何回滚?

除了提示词,原来我的各种密钥也在裸奔,用户名在裸奔,url也在裸奔(图中隐私数据我已经做过混淆了)

查了下,被泄漏的内容在本地的配置文件.env里面,和我的提示词毫无关系,我也不知道codex传我这些配置数据干什么。

建议

能开安全沙箱尽量安全沙箱,不给codex一丁点的文件夹外的读取权限。
项目目录绝对不要包含真实的隐私信息/密钥,如果需要codex帮忙线上调试,建议调试完后更换密钥。
用中转站就要做好整个项目都被打包上传的心理准备,涉密部门的佬友们不要抱有侥幸心理,真不是泄漏几个提示词的事儿。

补充

我想表达的不是项目明文泄漏,而是codex会悄悄的上传无关的信息,里面包含了我的密钥!这个提示词本身根本不需要这个密钥,我也压根没想到会泄漏!这个.env都是运行时才需要的参数!
codex虽然能给出正确结果,但是思考过程中可能会泄漏太多信息了!而且你根本意识不到!

:heart:87:+1:5:distorted_face:1:laughing:1:open_mouth:1
gamemo中转又贵又不安全, 都是谁在用啊
barton公益站呢?
TOPIC OWNER
76楼层
75回复
57用户
akatyan qzy3344 darrelwangsz doryyang admin2 JamesHO

评论第 1 页,共 2 页

qzy3344
qzy3344
#2

你的研究很有意义,建议继续,并提示大家提高安全意思!

:heart:5:open_mouth:1
1个回复
acya

确实得注意隐私安全 泄漏信息还是很恐怖的

↓ 跳到帖子
darrelwangsz
darrelwangsz
#3

最可怕的时候在返回的字段增加一些恶意命令,远程去请求恶意脚本,然后在你的电脑装上后门…
然后你什么东西都暴露了,而不仅仅这一点点内容。

慎用中转站。

:heart:6
1个回复
akatyan
akatyan 楼主

别开完全访问权限,能防一些恶意命令执行,但是更怕的是给你代码注入脚本,你自己运行的时候触发。。。高价值用户的定向投毒更是不敢想。。。

:heart:2
TOPIC OWNER
↓ 跳到帖子
doryyang
doryyang
#4

反代软件都有logs文件留档开启功能的
debug: truelogging-to-file: truerequest-log: true
开启后,所有请求都会存logs文件,只要一开,一看,所有的请求信息一览无遗,是否泄露纯看站长良心。
对于涉密项目,用中转站的话自己悠着点;个人项目玩就玩会呗 :rofl:

:heart:3
admin2
admin2
#5

确实应该注意隐私安全,整个项目暴露无遗

akatyan
akatyan 楼主 ↶ @darrelwangsz
#6

别开完全访问权限,能防一些恶意命令执行,但是更怕的是给你代码注入脚本,你自己运行的时候触发。。。高价值用户的定向投毒更是不敢想。。。

:heart:2
TOPIC OWNER
JamesHO
JamesHO
#7

请问佬,中转站能拿到项目完整代码吗?

:heart:1
1uan拼凑一下基本没问题
Qiner每个完整的请求。
1个回复
TerracottaArmy
TerracottaArmy

:sweat_smile: 我都是账号密码扔龙虾的。中转站的

↓ 跳到帖子
guoke2013
guoke2013
#8

中转站比哪些机场的危险多了 我就不用中转站 哈哈

a490149384
a490149384
#9

除了sub2api和newapi,有个重要的泄露点没人在意,就是cdn,除非是cf,第三方民间cdn想要过墙必须用清洗的转发,这个很不可控。

:heart:10:+1:1
xiaoxiaoai
xiaoxiaoai
#10

我一直用mac上用windows 的虚拟机在跑

chzhshch
chzhshch
#11

感谢佬的分享,很有意义,我们后期在使用的时候有很大的借鉴意义,谢谢

:heart:1
gogogou
#12

感谢分享,给安全使用codex提供了很好的思路。

Antony_Bricen
#13

当你使用ai的时候你的数据就已经泄漏了,只不过官网的会更让人放心一点。

gao_qian
gao_qian
#14

安全问题确实很严重 中转站主要用户应该是个体开发较多吧 大公司应该不会使用

user1703
user1703
#15

:innocent:我写的东西感觉还挺酷的,但最后开源的没人点star

:heart:1
Omnis
Omnis
#16
:heart:1
Qiner
Qiner
#17

不用实测啊…… 服务器 logs 就是把你请求的每一个字符都记录的看不看全看站长心情。

和网站对网站的 https 传输层加密不一样,中转站你的请求「终点」就是中转站本身……

:heart:1
1个回复
akatyan
akatyan 楼主

明文我知道,我想表达的是,很多无关文件也被codex偷偷上传了,里面可能包含了敏感信息!整个项目空间都是不安全的

Qiner这种算下毒了
TOPIC OWNER
↓ 跳到帖子
6868888
#18


昨晚看到的某个群通知,我理解这个合规性应该是包含了禁止抓取用户隐私,倒卖数据,对于个人非企业搞的中转影响大吧

Rick888
Rick888
#19

值得深入研究,如果返回数据的时候同时带一些后门,这样就严重了。

:heart:1
woshimahuateng
woshimahuateng
#20

之前看到一个用野中转站,导致电脑中银狐病毒,公司3000多个仓库全部被脱裤泄露的事故,上个月的事。

:distorted_face:5:heart:2:laughing:1
Wesky001Wesky001
yosen太可怕了这个
#22

确实得注意隐私安全 泄漏信息还是很恐怖的

Verlobte
Verlobte
#23

这个问题还是比较头疼的,一直担心项目源码或者一些其他内容泄漏

Easul
Easul
#24

以前我会考虑安全的问题,但后来我明白了,在能够实现的效果下,安全可以被我适当抛弃 :rofl:
上午有想法,下午做出来,明天能上线,这可不是说说就能有的。


我这个就是周末刚做的

1个回复
Easul
Easul

说起这个,我忽然想到了一个定点攻击还是可以很简单就实现的。

首先创建一个中转站,以极低价格开始售卖token,在某个需要攻击的机构的相关信息渠道开始投放广告。
极低价格的token是很有吸引力的,所以大概率是会引来不少的肉鸡。
只要该机构开始用中转站的token,那么这就好办了
最直接的,就是通过服务端记录日志,将该机构的重要信息进行记录。
更可怕的是通过在返回的响应中进行投毒,直接进行shell反弹,获取该主机的控制权限。
该控制可以内置很小二进制文件,长期潜伏于被控者的电脑里,之后就可以在需要的时候想干啥干啥了。

网络攻击从来没有像现在这样简单,而真的敢这么做的人,他大概率也不缺钱,也不缺技术! :rofl:

↓ 跳到帖子
Wangfugui1905
Wangfugui1905
#25

中转站到用户的过程,本身就极其容易夹带私货,在回复末尾偷偷加推广、嵌入隐藏字符、链接。。。。

haokejie
haokejie
#26

一直就是裸奔,从我用 ai agent 第一天开始就知道了

Easul
#27

说起这个,我忽然想到了一个定点攻击还是可以很简单就实现的。

首先创建一个中转站,以极低价格开始售卖token,在某个需要攻击的机构的相关信息渠道开始投放广告。
极低价格的token是很有吸引力的,所以大概率是会引来不少的肉鸡。
只要该机构开始用中转站的token,那么这就好办了
最直接的,就是通过服务端记录日志,将该机构的重要信息进行记录。
更可怕的是通过在返回的响应中进行投毒,直接进行shell反弹,获取该主机的控制权限。
该控制可以内置很小二进制文件,长期潜伏于被控者的电脑里,之后就可以在需要的时候想干啥干啥了。

网络攻击从来没有像现在这样简单,而真的敢这么做的人,他大概率也不缺钱,也不缺技术! :rofl:

1个回复
kumakuma520cc
kumakuma520cc

这个是真实的,已经有过案例了。。。

↓ 跳到帖子
hong2028
#28

一开始我很注意… 后来只要涉及外网的密钥之类不传上去了就好…

Jesmora
Jesmora
#29

这个不是常识吗。。。。难不成你提交的还是密文

wuduan
#30

windows系统怎么搞一套安全沙箱呢,之前还想专门整个云服务器,把ai放上去跑,可惜价格不美丽。现在本地跑天天担惊受怕(个人电脑)

:heart:1
apparitiondocker
hi-strory
hi-strory
#31

之前还看到有好多中转站站长说自己拒绝别人买数据,从这就知道他们能拿到的信息不少,并且还算是有价值的数据

kumakuma520cc
kumakuma520cc ↶ @Easul
#32

这个是真实的,已经有过案例了。。。

luoye2026
luoye2026
#33

全部交给ai,数据上传是必然的,主要是文件太多很多时候你都不知道哪个文件写了不能泄露的key,有些工具在本地运行没有key服务认证不过没办法和ai交互,只能是自己注意,或者多使用一些临时token,ai运行没问题后换token

1个回复
akatyan
akatyan 楼主

事实上看样子ai也不知道,就干脆把项目里面的一些配置一起上传分析去了,即使提示词根本不需要这些配置。感觉是因为用户提示词太短,而agent又必须尽可能准确,就会自行上传更多的数据。

TOPIC OWNER
↓ 跳到帖子
Zvezda
Zvezda
#34

我一直担心的风险是中转站会通过提示词注入然后套取项目所有的文件

wangshiben
wangshiben
#35

我工作了三年,一百刀一个月的gpt pro我开了三年,工资被openAI抢完了,订阅也没了 :face_holding_back_tears:,现在好不容易有了便宜中转站,你们非说他有可能露数据。他露不露我能不知道吗 :sob:?中转站订阅一个月gpt才30块,站长根本不挣钱,谁家遇不上一个嘴上喊着All IN AI但是不报销gpt pro订阅的老板,你就能保证一辈子用原价gpt pro吗 :sob:

:distorted_face:3:laughing:1:tieba_087:1
科普了解被你说成不让你用中转?
帖子说的是注意安全,没说不用啊?
LBR_13楼主是在玩梗,别激动
现在中转比原价贵吧
akatyan
akatyan 楼主 ↶ @Qiner
#36

明文我知道,我想表达的是,很多无关文件也被codex偷偷上传了,里面可能包含了敏感信息!整个项目空间都是不安全的

Qiner这种算下毒了
1个回复
pkoukk
pkoukk

codex:我不读一遍我怎么知道有没有关系,你又没告诉我只读哪些文件 :dog_face:

↓ 跳到帖子
TOPIC OWNER
weitd
weitd
#37

我以前都是开完全访问权限,害怕,看来得改回请求批准才稳定了。如果我严格要求它只读当前文件,还会被偷偷下毒读其他文件吗

1个回复
akatyan
akatyan 楼主

这不是下毒,对codex来说这是家常便饭,你以为他只是发送了你的提示词,实际上提示词只占实际输入的1%不到,剩下的都是他自己注入的提示词+他认为应该补充的本地文件信息。

:heart:1
TOPIC OWNER
↓ 跳到帖子
akatyan
akatyan 楼主 ↶ @luoye2026
#38

事实上看样子ai也不知道,就干脆把项目里面的一些配置一起上传分析去了,即使提示词根本不需要这些配置。感觉是因为用户提示词太短,而agent又必须尽可能准确,就会自行上传更多的数据。

TOPIC OWNER
pkoukk
#39

codex:我不读一遍我怎么知道有没有关系,你又没告诉我只读哪些文件 :dog_face:

1个回复
akatyan
akatyan 楼主

其实我提示词说了,我本地有deploy文件夹的,我希望他帮我分析的是deploy文件夹里面的部署脚本。可能中英文语境下提示词是含糊不清的?这个deploy也可能被误认为是动词?于是扫了全部根下面的配置上传

TOPIC OWNER
↓ 跳到帖子
Ricardo11
#40

本地测试环境上传,这个影响大不大呀?

akatyan
akatyan 楼主 ↶ @pkoukk
#41

其实我提示词说了,我本地有deploy文件夹的,我希望他帮我分析的是deploy文件夹里面的部署脚本。可能中英文语境下提示词是含糊不清的?这个deploy也可能被误认为是动词?于是扫了全部根下面的配置上传

1个回复
pkoukk
pkoukk

你用的是“参考”,这个词限制意味太弱了,人类也得不出“只能”的意味来

↓ 跳到帖子
TOPIC OWNER
akatyan
akatyan 楼主 ↶ @weitd
#42

这不是下毒,对codex来说这是家常便饭,你以为他只是发送了你的提示词,实际上提示词只占实际输入的1%不到,剩下的都是他自己注入的提示词+他认为应该补充的本地文件信息。

:heart:1
TOPIC OWNER
pkoukk
#43

你用的是“参考”,这个词限制意味太弱了,人类也得不出“只能”的意味来

1个回复
akatyan
akatyan 楼主

codex最后确实能得出我想要的结果,但是不会有人注意到过程,甚至意识不到这个过程中他上传了隐私数据,这才是可怕的。

TOPIC OWNER
↓ 跳到帖子
akatyan
akatyan 楼主 ↶ @pkoukk
#44

codex最后确实能得出我想要的结果,但是不会有人注意到过程,甚至意识不到这个过程中他上传了隐私数据,这才是可怕的。

1个回复
pkoukk
pkoukk

是啊。便宜货就是这样,风险不止存在于codex的行为上,中转站还可以修改模型给你的回复内容,诱使codex使用更多工具,主动检索项目外的东西呢。
只能说用别怕,怕别用 :joy:

↓ 跳到帖子
TOPIC OWNER
pkoukk
#45

是啊。便宜货就是这样,风险不止存在于codex的行为上,中转站还可以修改模型给你的回复内容,诱使codex使用更多工具,主动检索项目外的东西呢。
只能说用别怕,怕别用 :joy:

zomco
zomco
#46

说好的愿意隐私换便利呢?愿赌服输吧

eliosec
eliosec
#47

现在别人的中转我都不敢用,我自己复现的时候,拿key,拿凭证,你授权的范围里的所有东西都能获取,还可以直接远程给电脑种马,然后你的数据还会被卖掉。

1个回复
JamesHO
JamesHO

我怀疑我今天就是遇到了, 我今天开CCSwitch+codex,用的any,结果公司下午发邮件通知,说我电脑持续向一个已公开知道是远控木马服务器发送http请求。。

:heart:2
↓ 跳到帖子
zxywan
#48

谢谢老的身体力行,以后的小心注意了。

zhong927059
zhong927059
#49

我的服务器只存在于局域网内,拿到密钥也没用 :grin:

xxcc123
xxcc123
#50

中转站还是尽量用于个人项目吧,公司项目尽量使用正规官网渠道

JamesHO
JamesHO ↶ @eliosec
#51

我怀疑我今天就是遇到了, 我今天开CCSwitch+codex,用的any,结果公司下午发邮件通知,说我电脑持续向一个已公开知道是远控木马服务器发送http请求。。

:heart:2
TerracottaArmy
TerracottaArmy ↶ @JamesHO
#52

:sweat_smile: 我都是账号密码扔龙虾的。中转站的