ChatGPT 加密推理 API 漏洞:7000 条会话摸出 62 个 Key,720 美元解码 1 万条思考链
·
一、事件回放
The Decoder 8 月 11 日报道,安全研究团队 Alexander Panfilov 在 OpenAI、Anthropic、Google 等主流厂商的 API 上做了系统性扫描,几个关键数字:
- 扫描 7000 条公开会话,发现 62 个 API 密钥、33 个邮箱地址、33 个密码。
- 通过越狱让 Haiku 4.5 逐字转写 Opus 4.8 的原始推理内容。
- 解码 10000 条推理轨迹的 API 调用成本约 720 美元。
不是研究假设,是真金白银换算出来的成本账。
二、API 调用链三层拆解
把"用户说一句,模型答一句"这段过程拆开看:
| 层级 | 位置 | 加密现状 | 风险点 |
|---|---|---|---|
| L1 请求层 | 客户端 → API 网关 | TLS 加密 | 客户端本地日志、调试工具可能明文落盘 |
| L2 服务端推理层 | 模型推理节点 | 厂商"自定" | 推理过程、明文 prompt、工具调用结果都明文可查 |
| L3 响应层 | API 网关 → 客户端 | TLS 加密 | 流式输出时中间缓存、回传 trace |
注意 L2 那行写的是"厂商自定"——这就是营销话术的真正落点。客户端不显示 ≠ 服务端不可见 ≠ 链路不可泄漏。
三、为什么"720 美元"是一个危险数字
720 美元 / 10000 条 = 单条解码成本 0.072 美元。
这意味着:
- 对竞争对手:花一台手机的钱就能批量获取你内部的 prompt 模板、纠错策略、术语库。
- 对攻击者:批量套取密钥做二次售卖的单条边际成本,比社工钓鱼还低。
- 对审计缺失的团队:内部员工 5 分钟就能导出 1 万条,无须高级权限。
这个价格让"商业间谍"从大公司专属变成小团队可负担。
四、企业实操清单(5 条)
- API Key 生命周期管理:所有生产 Key 强制 90 天轮换,禁用长期固定 Key。Key 一旦出现明文落库(Notion、飞书、邮件)立即作废。
- 调用日志脱敏:所有中间件、网关、第三方代理必须关掉"全量日志回传"模式,只保留元数据(请求数、延迟、错误码)。
- 推理回传配置审查:检查 SDK 启动参数里的
stream_options.include_usage、return_logprobs是否真的需要,避免顺手打开。 - 第三方代理审计:所有中转站、转发服务必须有 SOC 2 / ISO 27001 报告或独立审计,否则不能进生产链。
- Trace 工具边界:Langfuse、Phoenix、LangSmith 等可观测工具在使用时关闭"原始 prompt 持久化",只留脱敏后的结构化字段。
五、冷观察
企业买的不是模型能力,是"模型 + 链路 + 审计"打包兜底。如果只买了 API Key 这一头,剩下两头等于裸奔。
这跟当年买云服务器只看 CPU 核数、忘了 IAM 权限是一个教训,只是换了一个更隐蔽的载体。
六、风险提示
- 国内中转站 / API 转发普遍缺乏审计日志保留期承诺,在金融、医疗、政务场景使用要重新评估合规性。
- 未来 6 个月,API Key 在协作工具(Slack / 飞书 / 邮件)明文泄露,可能成为企业 AI 风险事件的 Top 1。
- 横向越狱是同云跨模型的,不是单点漏洞——单家厂商修完不一定能阻断。
更多推荐



所有评论(0)