一、事件回放

The Decoder 8 月 11 日报道,安全研究团队 Alexander Panfilov 在 OpenAI、Anthropic、Google 等主流厂商的 API 上做了系统性扫描,几个关键数字:

  • 扫描 7000 条公开会话,发现 62 个 API 密钥、33 个邮箱地址、33 个密码。
  • 通过越狱让 Haiku 4.5 逐字转写 Opus 4.8 的原始推理内容。
  • 解码 10000 条推理轨迹的 API 调用成本约 720 美元。

不是研究假设,是真金白银换算出来的成本账。

二、API 调用链三层拆解

把"用户说一句,模型答一句"这段过程拆开看:

层级 位置 加密现状 风险点
L1 请求层 客户端 → API 网关 TLS 加密 客户端本地日志、调试工具可能明文落盘
L2 服务端推理层 模型推理节点 厂商"自定" 推理过程、明文 prompt、工具调用结果都明文可查
L3 响应层 API 网关 → 客户端 TLS 加密 流式输出时中间缓存、回传 trace

注意 L2 那行写的是"厂商自定"——这就是营销话术的真正落点。客户端不显示 ≠ 服务端不可见 ≠ 链路不可泄漏。

三、为什么"720 美元"是一个危险数字

720 美元 / 10000 条 = 单条解码成本 0.072 美元。

这意味着:

  • 对竞争对手:花一台手机的钱就能批量获取你内部的 prompt 模板、纠错策略、术语库。
  • 对攻击者:批量套取密钥做二次售卖的单条边际成本,比社工钓鱼还低。
  • 对审计缺失的团队:内部员工 5 分钟就能导出 1 万条,无须高级权限。

这个价格让"商业间谍"从大公司专属变成小团队可负担。

四、企业实操清单(5 条)

  1. API Key 生命周期管理:所有生产 Key 强制 90 天轮换,禁用长期固定 Key。Key 一旦出现明文落库(Notion、飞书、邮件)立即作废。
  2. 调用日志脱敏:所有中间件、网关、第三方代理必须关掉"全量日志回传"模式,只保留元数据(请求数、延迟、错误码)。
  3. 推理回传配置审查:检查 SDK 启动参数里的 stream_options.include_usagereturn_logprobs 是否真的需要,避免顺手打开。
  4. 第三方代理审计:所有中转站、转发服务必须有 SOC 2 / ISO 27001 报告或独立审计,否则不能进生产链。
  5. Trace 工具边界:Langfuse、Phoenix、LangSmith 等可观测工具在使用时关闭"原始 prompt 持久化",只留脱敏后的结构化字段。

五、冷观察

企业买的不是模型能力,是"模型 + 链路 + 审计"打包兜底。如果只买了 API Key 这一头,剩下两头等于裸奔

这跟当年买云服务器只看 CPU 核数、忘了 IAM 权限是一个教训,只是换了一个更隐蔽的载体。

六、风险提示

  • 国内中转站 / API 转发普遍缺乏审计日志保留期承诺,在金融、医疗、政务场景使用要重新评估合规性
  • 未来 6 个月,API Key 在协作工具(Slack / 飞书 / 邮件)明文泄露,可能成为企业 AI 风险事件的 Top 1。
  • 横向越狱是同云跨模型的,不是单点漏洞——单家厂商修完不一定能阻断。
Logo

AtomGit AI 社区提供模型库、数据集、Agent、Token等资源

更多推荐