CPAMP 有漏洞?

LinkOP 2026-07-28 15:29 1

前几天在配置面板里删除了默认密钥并且已经保存修改了

今天发现默认密钥又出现了 而且还把我的额度薅完了 太气了

最新回复 (19)
  • 文月 07-28 15:31
    1

    不会吧,用一个多月了,没给我乱加API Key啊




    看一个月前佬友说的,默认key没改的情况下,新版cpa已经无法启动了,你现在是什么版本?



    去看了下群消息,用CPA的注意点



  • Frank 07-28 15:33
    2

    你看看排插一下配置文件或者直接请claude codex 分析一下系统是否存在异常日志

  • 小小 07-28 15:33
    3

    没发现这个问题啊,我用的挺正常的,而且MP只是前端应该不能操作后端的配置吧

  • Linus Torvalds 07-28 15:34
    4

    修改后保存了没?


  • LinkOP 楼主 07-28 15:38
    5

    保存了 而且刷新后确实没有了 但是今天发现又出现了

  • Sinohunk 07-28 15:48
    6

    127.0.0.1:12345,服务器IP、服务端口禁止公网IP访问,反代网址设置只允许自己的IP通过,从没出过问题

  • LinkOP 楼主 07-28 15:50
    7

    我也是加了cf 然后用ng反代的

  • Sinohunk 07-28 15:51
    8

    你只加cf又不能保障源站不被人摸到,你的服务ip+端口暴露在了公网就会被人扫

  • MaxCrazy 07-28 15:52
    9

    用cf还需要挂魔法吗,会不会不太稳定

  • RayLee 07-28 16:02
    10

    这是把小鸡的ip和cpa的端口都暴露了吧?我之前一个小鸡上的cpa就是被人扫到了,然后总给我自动添加api-key,我在防火墙里设置了一下仅我的ip可访问就好了

  • LinkOP 楼主 07-28 16:13
    11

    可是IP经常挂代理 会经常变化 还有别的办法吗

  • LinkOP 楼主 07-28 16:14
    12

    已经设置了防火墙 把这些端口都关了

  • Rock Global 07-28 16:20
    13

    管理员密码是不是太简单了?可能已经暴漏了,让AI加一个fail2ban

  • 夕凪 07-28 16:24
    14

    我也出现过问题,有一个api我修改成别的了,不过后来看又变回之前没修改的key了个(不是默认key)没搞懂怎么回事

  • SPICA 07-28 16:27
    15

    把模型对话的endpoint暴露就好,管理面板不要直接开到公网,哪怕已经带了基本鉴权。

    我是用零信任。

  • LinkOP 楼主 07-28 16:28
    16

    密码也不简单 fail2ban我研究下

  • SPICA 07-28 16:51
    17

    大概就是利用Cloudflare的Tunnels和Zero Trust(零信任)中的访问控制,需要你的域名托管到Cloudflare上。


    原来的访问链路是:用户-> 访问域名 → 解析到你的服务器IP → 访问服务页面 → 输入面板的账号密码


    这样有个很大的问题就是,即使是只有你一个人用的私有服务,你为了方便快捷的使用,不得不把它开放到公网。

    这就是导致,公网的各种爬虫、扫描爆破脚本无时无刻不在扫你的服务。

    加上部署的是热门的开源项目,肯定有人专门针对这些利用网络空间测绘之类的去找漏洞获利(也就是所谓打野…)。


    上了Cloudflare的零信任后,链路就不一样了。因为域名是由cloudflare来解析的,他们可以在实际解析前做认证操作(也就是所谓的应用控制)。认证过了,会获得一个有时效性的认证状态,这时候再访问对应的域名页面就不需要认证了。


    访问链路变成了:

    用户(未经过cloudflare认证)-> 访问域名 → 跳转到cloudflare认证页面 → 使用你配置的认证方式进行认证(一次性验证码、邮箱等) → 正常访问服务页面


    用户(处于cloudflare认证时效内)-> 访问域名 → 正常访问服务页面


    配置我感觉还是挺简单的,基本上在cloudflare页面配置就好。

    再详细教程的话,估计要找个时间才能写出来,不知道有没有别人已经写过的或者问问AI。

  • LinkOP 楼主 07-28 17:04
    18

    太详细了 很实用 感谢佬的分享 我试试 ^-^

  • LinkOP 楼主 07-29 18:25
    19

    今天又中招了 已经把所有的key都删除了 不知道为什么还能用sha256这个密钥请求



* 帖子来源Linux.do
返回