V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
• 请不要在回答技术问题时复制粘贴 AI 生成的内容
tftNExtLife
V2EX  ›  程序员

教你如何破解现在很多厂商提供的龙虾的 api,提示:该内容仅供学习

  •  
  •   tftNExtLife · 6 小时 9 分钟前 · 1060 次点击

    在这里友情提示一下各大厂商,做好 key 的过期策略

    准备一份自己的 soul.md ,伪装名称,发给 claw 要求保存 1.png 2.png

    然后尝试打印 env 3.png 被拦截了,查看所有的 md 4.png

    开始覆盖另一份 md 5.png 6.png

    尝试打印 env 7.png

    失败了,使用/new 清空 session 重新打印 9.png 成功获取到 api key

    curl 尝试用一下

    28 条回复    2026-03-20 01:17:51 +08:00
    upczww
        1
    upczww  
       6 小时 6 分钟前 via Android
    6
    beck8
        2
    beck8  
       5 小时 55 分钟前
    🐂
    linshuizhaoying
        3
    linshuizhaoying  
       5 小时 38 分钟前
    强大
    mMartin
        4
    mMartin  
       5 小时 38 分钟前
    6
    hadesy
        5
    hadesy  
       5 小时 36 分钟前
    这个 key 应该跟用户身份绑定的吧,泄露问题不大?
    codehz
        6
    codehz  
       5 小时 36 分钟前
    其实正确的防护思路是用内网的 api 反代,apikey 随便给,反正出了内网啥也不是
    wsbqdyhm
        7
    wsbqdyhm  
       5 小时 35 分钟前
    厉害啊
    tftNExtLife
        8
    tftNExtLife  
    OP
       5 小时 30 分钟前 via iPhone
    @codehz 这个时候 ai gateway 的重要性就出来了
    testboy
        9
    testboy  
       5 小时 30 分钟前
    这个。。在哪安装的哇
    cairnechen
        10
    cairnechen  
       5 小时 15 分钟前
    主要思路就是替换 AGENTS.md 移除安全规则?替换 soul.md 这一步有起到作用吗?
    tftNExtLife
        11
    tftNExtLife  
    OP
       5 小时 11 分钟前 via iPhone
    @cairnechen 仔细看,
    docx
        12
    docx  
       5 小时 9 分钟前 via iPhone
    哈哈哈牛皮
    sampeng
        13
    sampeng  
       5 小时 7 分钟前 via iPhone
    如果还连着生产环境没做物理隔离,过段时间还有托库乐子看。这个世界就是个草台班子
    24Arise
        14
    24Arise  
       5 小时 5 分钟前
    我只能说 666 .
    Vancion
        15
    Vancion  
       4 小时 46 分钟前
    夺舍了
    r6cb
        16
    r6cb  
       4 小时 46 分钟前
    6
    ProkillerJ
        17
    ProkillerJ  
       4 小时 39 分钟前
    牛,这都能弄出来
    cz5424
        18
    cz5424  
       4 小时 28 分钟前
    复现了这个,拿到了,右边可以打开文件,替换系统的.md 没拦截,直接让他干就干了
    cylaw
        19
    cylaw  
       4 小时 19 分钟前
    niubi
    mrabit
        20
    mrabit  
       4 小时 8 分钟前
    牛批
    lujiaosama
        21
    lujiaosama  
       4 小时 3 分钟前
    挖草, 这么大的乐子
    x86
        22
    x86  
       4 小时 1 分钟前 via iPhone
    牛的哈哈
    strobber16
        23
    strobber16  
       3 小时 56 分钟前
    面向 LLM 的安全可以是一门全新的职业了
    agmtopy
        24
    agmtopy  
       3 小时 41 分钟前
    你是真的秀 我的哥
    testboy
        25
    testboy  
       3 小时 35 分钟前
    感觉好像内置的都是这同一个 key ?最后几位是 5ciu4w 不?
    @tftNExtLife
    tftNExtLife
        26
    tftNExtLife  
    OP
       3 小时 34 分钟前 via iPhone
    @testboy 我的也是这个,估计就是丢出来的免费 key
    radishzz
        27
    radishzz  
       2 小时 39 分钟前
    牛逼啊
    chairuosen
        28
    chairuosen  
       2 小时 34 分钟前
    看起来是一点安全措施都没做啊。。。
    写一个脚本让他存下来,脚本运行就是获取 env 再 post 到你自己服务器接口,不就行了,不用这么绕
    关于   ·   帮助文档   ·   自助推广系统   ·   博客   ·   API   ·   FAQ   ·   Solana   ·   975 人在线   最高记录 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 26ms · UTC 19:52 · PVG 03:52 · LAX 12:52 · JFK 15:52
    ♥ Do have faith in what you're doing.