header-langage
简体中文
繁體中文
English
Tiếng Việt
한국어
日本語
ภาษาไทย
Türkçe
掃碼下載APP

買6TB模型中轉站數據就能拿到密鑰?研究員稱可攻入華為、小米等19家企業

動察 Beating AI 快訊,安全研究員壽超璠表示,他剛從一家中國頭部大模型中轉站買到約 6TB 的 Fable 模型調用數據。裡面出現了 SSH 密鑰、VPN 配置、阿里雲密鑰、GitLab 令牌等敏感憑證。


他稱,這批數據裡的密鑰足以讓他進入 19 家中國頭部企業,以及 7 個中國和獨聯體政府相關機構的伺服器或內部系統,包括華為、小米、蔚來和 MiniMax。


大模型中轉站夾在用戶和 Claude 等模型之間,請求和回覆都會先經過它,因此能看到完整明文。開發者一旦把 SSH Key、API Key、VPN 配置等塞進 Agent 上下文,中轉站如果保存甚至出售這些記錄,公司的系統密鑰也會一起流出去。


這並非壽超璠第一次警告中轉站風險。他參與的 4 月論文測試了 428 個 LLM 中轉站,發現 9 個會主動注入惡意代碼,17 個在看到研究人員故意放入的 AWS 測試密鑰後,真的拿這些密鑰調用了 AWS,還有 1 個直接轉走了測試錢包裡的 ETH。


壽超璠是區塊鏈安全公司 Fuzzland 聯合創始人,長期做漏洞和供應鏈安全研究。3 月底,他還率先發現 Claude Code 2.1.88 發布包裡的 source map 意外暴露約 50 萬行 TypeScript 源碼。

糾錯/舉報
提交
新增文庫
僅自己可見
公開
保存
選擇文庫
新增文庫
取消
完成