【安全警示】我的 apikey 历险记

BOC 2026-08-24 21:14 1

【前情提要】

我一直以来没有特别在意我的key的轮换事宜,因为我的仓库基本都是私密仓库加之服务器上没有存放key(基本可用的key都是在我的电脑上的),因此没有特别担心key会被盗刷,结果今天…哎 ^-^


【正片开始】

今天下午大概四五点左右,正在海边美美happy,突然间就收到了阿里云的欠费提醒,当时还纳闷我想着还不是有那么多余额吗,服务器也没到续费时间,于是打开了阿里云手机端控制台(没带电脑出门)打开账单一看傻眼了,不仅大几百的余额给我刷没了,还欠费了 ^-^


当时想着赶紧轮换key,找了好一段时间找到了百炼的控制台,结果发现轮换key需要在电脑网页端才能操作!!!哭了啊,赶紧联系阿里云想让他们帮忙轮换,结果告知我他们没有办法轮换,只能我自己操作,他们能帮我查询调用的ip


当时真的傻眼了,我想尽一切办法看能不能登上网页控制台,还是没辙。。。

最后联系了一位我挺信任的朋友让他帮忙登上把key全删了 ^-^

至此成功止损


【事后】

我想了很久为啥能被打野到呢,最大可能只能是仓库里面硬编码的key(可能比较古早了)联系了阿里云看能不能查出来是哪里调用的,结果大吃一惊

直接上图吧,我真的哭死了 ^-^


来自上海静安区的使用联通宽带的哥们,打野就别打中国人的好么,我真的哭死了,本来学生就没有固定的收入,加上这么一搞我一年的预算全没了 ^-^ ^-^ ^-^


打野就算了,怎么还去搞逆向呢,还整量化交易呢哥


调用的ip物理地址


上图是调用最多的ip





最后:

各位佬一定一定一定要保护好自己的key,一定要定时轮换正在使用的key,临时开发使用的key一定要及时删掉

最后还是非常非常感谢阿里云的技术支持,帮忙查询和分析

最新回复 (2)
  • 蓝莓奶昔 08-24 21:35
    1

    今天早上deepseek官key也被打野了,至今没想到是在哪里泄漏的。

  • BOC 楼主 08-24 21:41
    2

    哎,现在保护key感觉比保护密码还重要

* 帖子来源Linux.do
返回