api-key疑似泄露了,该如何自查?

FlyingDuck 2026-06-11 21:37 1

我用的wong公益,平时没注意看余额,今天突然发现余额几乎归零了,还以为wong佬因为上了新模型,对余额做了调整。


结果一看日志,从6.4开始到今天,claude消耗了700多刀,一瞬间人就激灵了一下了,意识到key泄露了。


我还以为是被入侵了,首先肯定是禁用这个key,然后在自己常用的几台机器上都做了key的全文搜索。key目前的出现位置有:



  • ccs配置文件

  • ccs配置导出的.sql

  • vscode的settings.json

  • 一个莫名其妙的.bashrc的备份.bashrc.bak


问题是,ccs配置文件里还有几个其它站的key,都有余额,但是没有调用日志;我也在github等等地方搜了我的key的一部分,也没有结果,不知道到底是怎么泄露的。


ssh的登录日志也都是正常的,只有我自己登录的历史。


目前嫌疑最大的就是课题组的公用服务器,但是我不知道为什么泄露的只有wong佬的key ^-^


调用的ip固定是104.28.165.128,似乎是一个万人骑的代理ip


佬友们还有什么排查思路或者推荐做的事吗 ^-^


也想听听佬友们平时是怎么保护自己的api-key的

最新回复 (13)
  • FlyingDuck 楼主 06-11 21:41
    1

    更新一下:

    在6.4泄露当天有大量且连续的gpt-5.5-openai-compact调用日志,间隔只有几秒,应该100%是程序自动调用的。哈基米说我的key应该是被黑客丢到号池里面了,佬友们怎么看 ^-^

  • Megasoft 06-11 21:43
    2

    不会是被自己人(公用服务器)坑了吧

  • 摇摆熊 06-11 21:46
    3

    俺不知道,俺的key都是次抛,用完就换一个

  • FlyingDuck 楼主 06-11 21:46
    4

    可能确实组里其它人/管理员的账号被下了什么病毒,但是不知道为什么泄露的只有wong佬的key。

    我的配置里还有其它花钱买的更稳的站,都没事 ^-^

  • FlyingDuck 楼主 06-11 21:59
    5

    主要是现在有比较稳的站了,几个公益站只是备用,没想到泄露会发生在自己身上 ^-^

  • EVELance 06-11 22:01
    6

    如果你没有把key复制到不安全的地方(例如发给别人或者在剪切板里被什么软件读取了)


    那就考虑是不是有别的软件把key扫走了?

  • FlyingDuck 楼主 06-11 22:07
    7

    微信qq等等都搜了下,没有发过这个key


    我也觉得被扫走的可能性很大,但是同机器的其它key都活得好好的,很奇怪 ^-^

  • EVELance 06-11 22:09
    8

    是不是扫的位置恰好只有这个key。


    如果是被扫走的,感觉有点难查呀。要不格盘重装 ^-^

  • FlyingDuck 楼主 06-11 22:11
    9

    确实有几个地方只出现了这个key

    格盘成本有点高,而且还有公用的服务器,我自己说了肯定不算


    佬友有没有什么保护自己key的方案 ^-^

    我现在能想到的就是设置一个余额上限,用完自己手动刷新

  • LLMeme 06-11 22:14
    10

    不同设备不同用途的地方用不同的key


    注意有没有公网开放的服务会泄露信息


    如果有心情折腾的话,其实可以自建一个API网关,用自己的 Key,套娃接入提供商。这样就可以全面审计任何使用信息了。

  • EVELance 06-11 22:33
    11

    如果是本机和服务器上的被扫走了,那不是防这个key的问题了呀。


    限额、不用场合不同key都是能减少风险的做法吧。

  • FlyingDuck 楼主 06-11 22:33
    12

    感谢佬友,分地方放key确实是好习惯


    确实想过自建,但是有点太麻烦了,各路站点配置分组/模型都不一样,还会随着站长的心情改变,很难稳定,遂放弃 ^-^

  • FlyingDuck 楼主 06-11 22:34
    13

    佬友说得对,现在各个站的key都换了一轮了,就是不知道有没有被塞后门,现在只能上几个小额key试试了

* 帖子来源Linux.do
返回