警惕中转站中间人攻击风险 - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
Clouder1
V2EX    网络安全

警惕中转站中间人攻击风险

  •  3
     
  •   Clouder1 1 天前 1612 次点击

    提前声明:纯粹「理论上的可能」,我目前暂未观察到、听说过任何类似行为,但从中转站的原理上看,存在这种可能。

    众所周知,Agent 需要 Tool Call. 返回的 Tool Call 请求,到达本地客户端后,由用户同意(有时不需要同意),并执行。

    返回的 Tool Call 不保证是无害的,我们已经见过很多被删全盘的惨痛案例。大部分时候,它们仅仅是 LLM Halluciation 的恶果。

    然而,考虑到许多用户正在使用中转站,整条链路:

    • 相对比较可信的官方
    • 不清楚是否可信的中转站
    • Agent 客户端

    中转站充当中人,除了理论上能够看到你的所有消息记录以外,还意味着它可以任意篡改信息内容

    比如:篡改 LLM 返回的 Tool Call 请求,在执行 Shell 时偷偷加入一些恶意代码,在编写的代码中偷偷加入恶意代码等。

    而一旦恶意代码被执行,用户的运行环境就暴露于风险之中。

    尽管大家已经清楚「 Agent 可能比较危险」,但这种危险更多是处于随机的、无意的执行失误。

    而中转站的中间人攻击和 Skills 投毒一样,属于恶意的、明确的攻击。

    区别在于:Skills 投毒仍有可能被强大的 LLM 识破并防御,但中转站的恶意篡改难以防御。

    再次声明:我目前暂未观察到这种事件发生。但希望各位大家意识到其中隐藏的安全风险。这至少意味着:

    1. 中转站「售卖用户」牟利,不仅可以存在于卖数据层面,还可以存在于卖肉鸡层面。
    2. 你可能需要更可靠的安全措施,比如使用容器、虚拟机等隔离环境。
    3. 对于劣迹中转站,请谨慎使用。对于各种掺 GLM 当 Opus 卖、掺逆向、注水造假的无良中转,只要有利可图,出卖用户似乎也并非不可能。

    可以使用 Docker 、Dev Container 或者虚拟机等工具,隔离出开发环境,保证遭受攻击后一把扬了重开个纯净版,至少不会影响到宿主机。(不考虑容器逃逸等情况)

    但除了直接攻击宿主机之外,还有更隐蔽的一些攻击方案,例如:

    1. 使 Agent 引入一些被恶意投毒的依赖,攻击生产环境。
    2. 故意在代码中留出一定漏洞,攻击生产环境。
    3. ....

    总的来说,使用中转站时面临的安全风险比单纯的“可能瞎搞的 LLM”要高很多,因为存在恶意攻击的可能。特别是对于企业用户(比如一些小公司),需要注意其中的风险。

    只要经过网关,似乎没有什么很好的安全方案。签名、E2EE 之类的也只能由 LLM 厂商做,不知道大伙有什么更好的防御思路。

    22 条回复    2026-03-19 08:42:13 +08:00
    nc
        1
    nc  
       1 天前
    中转站能赚钱无非就是几种方式:1.逆向 2.盗刷 3.卖数据
    Clouder1
        2
    Clouder1  
    OP
       1 天前
    @nc 中转站本身就已经足够暴利了。

    1. GPT 系列,曾经免费注册帐号只需要接受邮箱验证码,没有任何额外验证,随便注册几万个号均衡负载,完全 0 成本,卖多少赚多少。GPT Team 一张虚拟卡绑卡,5 个号每个号周限 60 刀,成本不到 3rmb ,几乎可以忽略,也是卖多少赚多少。
    2. Claude 系列,订阅逆向出来成本约 0.35rmb/刀,零售价基本在 0.6 以上,一个月周转近乎翻倍的利润。除此之外,封号几乎总是全额退款,而几乎总是会封号,除了压资金、需要对抗封号(不然秒死也跑不起来)以外也是无本万利。
    nc
        3
    nc  
       1 天前
    @Clouder1 再补充一个:以次充好,这个应该是最常见的盈利方式。

    总之这个东西比机场利润还低,竞争对手又多
    Clouder1
        4
    Clouder1  
    OP
       1 天前
    @nc 比机场利润低何以见得。。。毛利近乎 100% 了,还没有机场那样的政策性风险。
    nc
        5
    nc  
       1 天前
    @Clouder1 成本高啊,而且又是按量付费,不存在交叉补贴,不像机场的订阅制。
    Clouder1
        6
    Clouder1  
    OP
       1 天前
    @nc 哪来的成本。。。
    nc
        7
    nc  
       1 天前
    @Clouder1 我假设的是如果像 Openrouter 那样正经的中转,成本肯定高。但是如果逆向 Claude 订阅的话,那确实很挣钱。
    Clouder1
        8
    Clouder1  
    OP
       1 天前
    @nc 你现在看到的国内的中转不太可能有正经的,Claude 都是订阅逆向。
    tf2
        9
    tf2  
       1 天前
    不仅是中间商的问题。供应商你觉得都是真正有卡跑模型的供应商吗?

    万一也是中间商呢。。。
    106npo
        10
    106npo  
       1 天前 via Android
    管他中转商 供应商 厂家 ,都是风险。不如改叫 注意 AI 风险吧
    Clouder1
        11
    Clouder1  
    OP
       1 天前
    @106npo Security Implications 不完全一样。恶意攻击的风险和随机幻觉的风险不是一个量级的。
    106npo
        12
    106npo  
       1 天前 via Android
    @Clouder1 厂商也可以注入,虽然你会说“太疯狂了”,但也是可以存在的
    dko
        13
    dko  
       1 天前
    以前的中转站最多只偷点聊天或者问答的信息,现在都代码和 key ,前几天 V 友不是还发了个有人要跟他的中转站买数据么,只能说这个是常态,等真正出了大问题之后,才会被高层关注。
    Clouder1
        14
    Clouder1  
    OP
       1 天前
    @106npo 厂商至少是大体量大规模的合规企业,中转站注入的风险和动机高太多了。。。
    234ygg
        15
    234ygg  
       1 天前
    #1 还有假 api ,拿着 gpt3.5 当 gpt5.4 卖的都有哈哈
    中转投毒的倒是还没听说过,模型被投毒的概率更大吧
    x86
        16
    x86  
       1 天前
    @234ygg #15 如果这都分辨不出来,那给啥都没区别了
    106npo
        17
    106npo  
       1 天前 via Android
    @x86 扯呢 5.4 又没成本,3.5 反而更贵
    PrinceofInj
        18
    PrinceofInj  
       1 天前 via Android
    @dko 前不久竹新社上有一个新闻说是内部人员拿着一些敏感信息问 GPT 被抓包了,这还是访问不方便的情况下,有了中转,随便就能使用这些套出大量敏感信息,一旦上面回过味来,估计封杀的比梯子都厉害,毕竟梯子大部分都是写个代码看个毛片,真正有价值的东西不会太多,AI 这种情况啥东西都能给你搞出来。
    wangmn
        19
    wangmn  
       1 天前
    没必要 都是逆向出来的 gpt5.2 和 gpt5.4 ,成本一样的 为啥掺假
    isnullstring
        20
    isnullstring  
       1 天前
    目前应该还好,最大问题是拿假模型当真模型,用这些站纯浪费钱还耽误时间
    Clouder1
        21
    Clouder1  
    OP
       1 天前
    @isnullstring 对 GPT 来说,假模型比真模型贵,因为真模型全 0 成本免费。
    isnullstring
        22
    isnullstring  
       16 小时 9 分钟前
    @Clouder1 GPT 很少用,主要 CC
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     1483 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 24ms UTC 16:51 PVG 00:51 LAX 09:51 JFK 12:51
    Do have faith in what you're doing.
    ubao msn snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86