V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
Clouder1
V2EX  ›  网络安全

警惕中转站中间人攻击风险

  •  3
     
  •   Clouder1 · 14 小时 53 分钟前 · 1470 次点击

    提前声明:纯粹「理论上的可能」,我目前暂未观察到、听说过任何类似行为,但从中转站的原理上看,存在这种可能。

    众所周知,Agent 需要 Tool Call. 返回的 Tool Call 请求,到达本地客户端后,由用户同意(有时不需要同意),并执行。

    返回的 Tool Call 不保证是无害的,我们已经见过很多被删全盘的惨痛案例。大部分时候,它们仅仅是 LLM Halluciation 的恶果。

    然而,考虑到许多用户正在使用中转站,整条链路:

    • 相对比较可信的官方
    • 不清楚是否可信的中转站
    • Agent 客户端

    中转站充当中间人,除了理论上能够看到你的所有消息记录以外,还意味着它可以任意篡改信息内容

    比如:篡改 LLM 返回的 Tool Call 请求,在执行 Shell 时偷偷加入一些恶意代码,在编写的代码中偷偷加入恶意代码等。

    而一旦恶意代码被执行,用户的运行环境就暴露于风险之中。

    尽管大家已经清楚「 Agent 可能比较危险」,但这种危险更多是处于随机的、无意的执行失误。

    而中转站的中间人攻击和 Skills 投毒一样,属于恶意的、明确的攻击。

    区别在于:Skills 投毒仍有可能被强大的 LLM 识破并防御,但中转站的恶意篡改难以防御。

    再次声明:我目前暂未观察到这种事件发生。但希望各位大家意识到其中隐藏的安全风险。这至少意味着:

    1. 中转站「售卖用户」牟利,不仅可以存在于卖数据层面,还可以存在于卖肉鸡层面。
    2. 你可能需要更可靠的安全措施,比如使用容器、虚拟机等隔离环境。
    3. 对于劣迹中转站,请谨慎使用。对于各种掺 GLM 当 Opus 卖、掺逆向、注水造假的无良中转,只要有利可图,出卖用户似乎也并非不可能。

    可以使用 Docker 、Dev Container 或者虚拟机等工具,隔离出开发环境,保证遭受攻击后一把扬了重开个纯净版,至少不会影响到宿主机。(不考虑容器逃逸等情况)

    但除了直接攻击宿主机之外,还有更隐蔽的一些攻击方案,例如:

    1. 使 Agent 引入一些被恶意投毒的依赖,攻击生产环境。
    2. 故意在代码中留出一定漏洞,攻击生产环境。
    3. ....

    总的来说,使用中转站时面临的安全风险比单纯的“可能瞎搞的 LLM”要高很多,因为存在恶意攻击的可能。特别是对于企业用户(比如一些小公司),需要注意其中的风险。

    只要经过网关,似乎没有什么很好的安全方案。签名、E2EE 之类的也只能由 LLM 厂商做,不知道大伙有什么更好的防御思路。

    21 条回复    2026-03-18 21:30:18 +08:00
    nc
        1
    nc  
       14 小时 39 分钟前
    中转站能赚钱无非就是几种方式:1.逆向 2.盗刷 3.卖数据
    Clouder1
        2
    Clouder1  
    OP
       14 小时 37 分钟前
    @nc 中转站本身就已经足够暴利了。

    1. GPT 系列,曾经免费注册帐号只需要接受邮箱验证码,没有任何额外验证,随便注册几万个号均衡负载,完全 0 成本,卖多少赚多少。GPT Team 一张虚拟卡绑卡,5 个号每个号周限 60 刀,成本不到 3rmb ,几乎可以忽略,也是卖多少赚多少。
    2. Claude 系列,订阅逆向出来成本约 0.35rmb/刀,零售价基本在 0.6 以上,一个月周转近乎翻倍的利润。除此之外,封号几乎总是全额退款,而几乎总是会封号,除了压资金、需要对抗封号(不然秒死也跑不起来)以外也是无本万利。
    nc
        3
    nc  
       14 小时 35 分钟前
    @Clouder1 再补充一个:以次充好,这个应该是最常见的盈利方式。

    总之这个东西比机场利润还低,竞争对手又多
    Clouder1
        4
    Clouder1  
    OP
       14 小时 34 分钟前
    @nc 比机场利润低何以见得。。。毛利近乎 100% 了,还没有机场那样的政策性风险。
    nc
        5
    nc  
       14 小时 28 分钟前
    @Clouder1 成本高啊,而且又是按量付费,不存在交叉补贴,不像机场的订阅制。
    Clouder1
        6
    Clouder1  
    OP
       14 小时 24 分钟前
    @nc 哪来的成本。。。
    nc
        7
    nc  
       14 小时 20 分钟前
    @Clouder1 我假设的是如果像 Openrouter 那样正经的中转,成本肯定高。但是如果逆向 Claude 订阅的话,那确实很挣钱。
    Clouder1
        8
    Clouder1  
    OP
       14 小时 16 分钟前
    @nc 你现在看到的国内的中转不太可能有正经的,Claude 都是订阅逆向。
    tf2
        9
    tf2  
       14 小时 13 分钟前
    不仅是中间商的问题。供应商你觉得都是真正有卡跑模型的供应商吗?

    万一也是中间商呢。。。🤣
    106npo
        10
    106npo  
       14 小时 11 分钟前 via Android
    管他中转商 供应商 厂家 ,都是风险。不如改叫 注意 AI 风险吧
    Clouder1
        11
    Clouder1  
    OP
       13 小时 44 分钟前
    @106npo Security Implications 不完全一样。恶意攻击的风险和随机幻觉的风险不是一个量级的。
    106npo
        12
    106npo  
       13 小时 31 分钟前 via Android
    @Clouder1 厂商也可以注入,虽然你会说“太疯狂了”,但也是可以存在的
    dko
        13
    dko  
       13 小时 25 分钟前
    以前的中转站最多只偷点聊天或者问答的信息,现在都代码和 key ,前几天 V 友不是还发了个有人要跟他的中转站买数据么,只能说这个是常态,等真正出了大问题之后,才会被高层关注。
    Clouder1
        14
    Clouder1  
    OP
       13 小时 24 分钟前
    @106npo 厂商至少是大体量大规模的合规企业,中转站注入的风险和动机高太多了。。。
    234ygg
        15
    234ygg  
       13 小时 23 分钟前
    #1 还有假 api ,拿着 gpt3.5 当 gpt5.4 卖的都有哈哈
    中转投毒的倒是还没听说过,模型被投毒的概率更大吧
    x86
        16
    x86  
       13 小时 17 分钟前
    @234ygg #15 如果这都分辨不出来,那给啥都没区别了
    106npo
        17
    106npo  
       13 小时 4 分钟前 via Android
    @x86 扯呢 5.4 又没成本,3.5 反而更贵 😂
    PrinceofInj
        18
    PrinceofInj  
       12 小时 18 分钟前 via Android
    @dko 前不久竹新社上有一个新闻说是内部人员拿着一些敏感信息问 GPT 被抓包了,这还是访问不方便的情况下,有了中转,随便就能使用这些套出大量敏感信息,一旦上面回过味来,估计封杀的比梯子都厉害,毕竟梯子大部分都是写个代码看个毛片,真正有价值的东西不会太多,AI 这种情况啥东西都能给你搞出来。
    wangmn
        19
    wangmn  
       11 小时 6 分钟前
    没必要 都是逆向出来的 gpt5.2 和 gpt5.4 ,成本一样的 为啥掺假
    isnullstring
        20
    isnullstring  
       6 小时 17 分钟前
    目前应该还好,最大问题是拿假模型当真模型,用这些站纯浪费钱还耽误时间
    Clouder1
        21
    Clouder1  
    OP
       3 小时 2 分钟前
    @isnullstring 对 GPT 来说,假模型比真模型贵,因为真模型全 0 成本免费。
    关于   ·   帮助文档   ·   自助推广系统   ·   博客   ·   API   ·   FAQ   ·   Solana   ·   1691 人在线   最高记录 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 24ms · UTC 16:32 · PVG 00:32 · LAX 09:32 · JFK 12:32
    ♥ Do have faith in what you're doing.