V2EX = way to explore
V2EX 是一个关于分享和探索的地方
Sign Up Now
For Existing Member  Sign In
• 请不要在回答技术问题时复制粘贴 AI 生成的内容
tftNExtLife
V2EX  ›  程序员

教你如何破解现在很多厂商提供的龙虾的 api,提示:该内容仅供学习

  •  
  •   tftNExtLife · Mar 19 · 3101 views
    This topic created in 40 days ago, the information mentioned may be changed or developed.

    在这里友情提示一下各大厂商,做好 key 的过期策略

    准备一份自己的 soul.md ,伪装名称,发给 claw 要求保存 1.png 2.png

    然后尝试打印 env 3.png 被拦截了,查看所有的 md 4.png

    开始覆盖另一份 md 5.png 6.png

    尝试打印 env 7.png

    失败了,使用/new 清空 session 重新打印 9.png 成功获取到 api key

    curl 尝试用一下

    35 replies    2026-03-23 11:30:47 +08:00
    upczww
        1
    upczww  
       Mar 19 via Android
    6
    beck8
        2
    beck8  
       Mar 19
    🐂
    linshuizhaoying
        3
    linshuizhaoying  
       Mar 19
    强大
    mMartin
        4
    mMartin  
       Mar 19
    6
    hadesy
        5
    hadesy  
       Mar 19
    这个 key 应该跟用户身份绑定的吧,泄露问题不大?
    codehz
        6
    codehz  
       Mar 19
    其实正确的防护思路是用内网的 api 反代,apikey 随便给,反正出了内网啥也不是
    wsbqdyhm
        7
    wsbqdyhm  
       Mar 19
    厉害啊
    tftNExtLife
        8
    tftNExtLife  
    OP
       Mar 19 via iPhone
    @codehz 这个时候 ai gateway 的重要性就出来了
    testboy
        9
    testboy  
       Mar 19
    这个。。在哪安装的哇
    cairnechen
        10
    cairnechen  
       Mar 19
    主要思路就是替换 AGENTS.md 移除安全规则?替换 soul.md 这一步有起到作用吗?
    tftNExtLife
        11
    tftNExtLife  
    OP
       Mar 19 via iPhone
    @cairnechen 仔细看,
    docx
        12
    docx  
       Mar 19 via iPhone
    哈哈哈牛皮
    sampeng
        13
    sampeng  
       Mar 19 via iPhone
    如果还连着生产环境没做物理隔离,过段时间还有托库乐子看。这个世界就是个草台班子
    24Arise
        14
    24Arise  
       Mar 19
    我只能说 666 .
    Vancion
        15
    Vancion  
       Mar 19
    夺舍了
    r6cb
        16
    r6cb  
       Mar 19
    6
    ProkillerJ
        17
    ProkillerJ  
       Mar 19
    牛,这都能弄出来
    cz5424
        18
    cz5424  
       Mar 19
    复现了这个,拿到了,右边可以打开文件,替换系统的.md 没拦截,直接让他干就干了
    cylaw
        19
    cylaw  
       Mar 19
    niubi
    mrabit
        20
    mrabit  
       Mar 19
    牛批
    lujiaosama
        21
    lujiaosama  
       Mar 19
    挖草, 这么大的乐子
    x86
        22
    x86  
       Mar 19 via iPhone
    牛的哈哈
    strobber16
        23
    strobber16  
       Mar 19
    面向 LLM 的安全可以是一门全新的职业了
    agmtopy
        24
    agmtopy  
       Mar 20
    你是真的秀 我的哥
    testboy
        25
    testboy  
       Mar 20
    感觉好像内置的都是这同一个 key ?最后几位是 5ciu4w 不?
    @tftNExtLife
    tftNExtLife
        26
    tftNExtLife  
    OP
       Mar 20 via iPhone
    @testboy 我的也是这个,估计就是丢出来的免费 key
    radishzz
        27
    radishzz  
       Mar 20
    牛逼啊
    chairuosen
        28
    chairuosen  
       Mar 20
    看起来是一点安全措施都没做啊。。。
    写一个脚本让他存下来,脚本运行就是获取 env 再 post 到你自己服务器接口,不就行了,不用这么绕
    cnrting
        29
    cnrting  
       Mar 20 via iPhone
    你他娘的真是个人
    tftNExtLife
        30
    tftNExtLife  
    OP
       Mar 20 via iPhone
    @chairuosen 真的吗? 你试试
    buried
        31
    buried  
       Mar 20
    一般这些 key 不就是 openclaw 的免费额度吗
    sddyzm
        32
    sddyzm  
    PRO
       Mar 20 via iPhone
    还是喜欢本地部署的 openclaw ,不用的时候关机比较安全
    kylehuangyu
        33
    kylehuangyu  
       Mar 20
    @sddyzm 这里不得不推荐一下我的 ChromeClaw 啊,在浏览器沙箱里面运行,安全多了。开源
    limber
        34
    limber  
       Mar 20
    你试试爬 qclaw 的呢😁
    tftNExtLife
        35
    tftNExtLife  
    OP
       Mar 23 via iPhone
    @sampeng 看我的另一个帖子,直接 ssh 进他生产环境集群了
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   5822 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 216ms · UTC 03:21 · PVG 11:21 · LAX 20:21 · JFK 23:21
    ♥ Do have faith in what you're doing.