有人买了中转站 6TB 的数据,里面有大量的服务器账号安全数据,看你们还敢用中转吗?

crstudio 2026-09-11 15:04 1

说是花了 5 位数买的,看截图,貌似里面有很多互联网大厂的服务器数据,不过大厂的应该很多是内部账号吧。
有用中转的朋友做自己项目的,赶紧改密码吧。


82c654dfly1igzkr838o4j21480xpwr3.jpg

最新回复 (63)
  • goodryb 09-11 15:07
    1
    这种有时候真是避免不了,没有认证信息干不了活。。。
  • Tiande 09-11 15:07
    2
    就算老老实实用国产大模型,也还是会在不知情的情况下被路由到 Claude
  • INCerry 09-11 15:09
    3
    不给员工报销官方 AI 工具费用,是这样的。
  • xmt328 09-11 15:11
    4
    @Tiande 还不能确定真假
  • JinShu 09-11 15:13
    5
    逼着老板用正版
  • MrCat8023 09-11 15:15
    6
    自费干活的管这些干嘛= =
  • raycool 09-11 15:16
    7
    我都是自费买 token ,买的 plus ,有时候中转站也用
    随意吧,反正我的数据也不值钱。
  • Sorrel 09-11 15:18
    8
    @Tiande KIMI:点我是吧?
  • To5tE 09-11 15:44
    9
    用 ssh 秘钥的登录的 有问题吗
  • thatlazyman 09-11 16:22
    10
    @To5tE 密钥可以打印到上下文中,保存下记录就能盗取了 除非你用硬件钥匙
  • ulpyxua 09-11 16:26
    11
    自己搞账号自己干
  • meteora0tkvo 09-11 16:48
    12
    我觉得中转站没有理由不收集用户的提问数据,除非站长技术不够不知道该怎么操作。
  • huangpingdong 09-11 16:53
    13
    @Tiande 国产你也敢信,我宁愿相信 claude gpt ,我不了中国技术,但是我了解中国人
  • To5tE 09-11 17:05
    14
    @thatlazyman 保存在本地 codex 只是执行 也会被盗取?
  • XTTX 09-11 17:15
    15
    中转的数据一直存着,不就是准备卖的吗?两吃三吃四吃,无限吃。
  • thatlazyman 09-11 17:15
    16
    @To5tE 帖子不就是这样盗取的 特别中转站会偷数据
  • mixuxin 09-11 17:17
    17
    帖子地址: https://x.com/shoucccc/status/2098169782541631871
  • LeoWA 09-11 17:32
    18
    @To5tE #9 中转站有 prompt 投毒,说不定就本地提取了你的密钥
  • jpyl0423 09-11 17:37
    19
    无所谓,都是些内部网站,暴露了也登录不了
  • chemzqm 09-11 18:00
    20
    用呗,啥都都不是自己的,他们也不会在乎
  • Absofknglutely 09-11 18:04
    21
    @meteora0tkvo 要啥技术, 都搭中转站还不 ai 问问吗?
  • killadm 09-11 20:32
    22
    第一个问题可不小,国内深信服的基础设施很多,如果有心人从 session 中还原出代码,再针对性的找找漏洞
  • flyico 09-11 20:34
    23
    只要中转站管理员想,他一定是能看到你的数据的
  • AnthonyD 09-11 20:35
    24
    哈人,估计数据也偷了不少
  • Rickkkkkkk 09-11 20:39
    25
    用中转站的人难道没有这个预期吗..
  • yanqiyu 09-11 21:09
    26
    @To5tE #9 最好用硬件密钥,比如 tpm 或者 yubikey 这样的硬件提供的 pkcs11 的证书存储,这样就能保证密钥盗不走了。或者开一个 ssh-agent ,然后在 agent 的运行环境把~/.ssh 给 mask 掉但是放行 agent 的 socket
  • avrillavigne 09-11 21:24
    27
    https://arxiv.org/abs/2604.08407
    只有内网开发环境的公司笑了
  • woctordho 09-11 21:29
    28
    用啊,我每个月给中转站充的钱已经超过 200 刀了,中转站的好处就是能帮大家把数据开源
  • CivAx 09-11 21:39
    29
    不要见得风是得雨,接到这个消息你们自己也要判断.jpg

    git.sangfor.com: 未查询到有公网解析记录

    gitlab.nioint.com: 未查询到存在公网解析记录

    git.bilibili.co: 最后一次成功解析是 9 月 10 日(即昨天),地址为 120.72.44.107

    git.n.xiaomi.com: 最后一次成功解析是 25 年 10 月

    git.ustc.edu.cn: 正常解析。于今日( 11 日)下午在网站新增横幅,内容为 “建议使用过 [大模型中转服务] 的师生在「 Preference → Access → Personal access tokens 」进行轮换,创建令牌时请只勾选实际需要的权限,一般只需要 read_repository 与 write_repository 。”

    gitlab.zhejianglab.com: 此页面需要深信服 VPN 才能访问,存在 WAF 验证。

    另外提醒一嘴,无论你是否使用中转站访问,均请不要直接在 Prompt 中暴露 Gitlab PAT ,毕竟就算是直接请求 A 畜本家,他也会拿你的明文数据出来分析,之前这种下作手段已经展示过了。

    正确方法是在本地(或 AI 对应的账户,如 /home/codex )的 ssh/config 中配置访问身份,并使用密钥进行连接。如果你不会,可以让 AI 指导你并自动生成。
  • theguagua 09-11 22:24
    30
    @To5tE #9 看我帖子,prompt 投毒的,如果你还 YOLO ,那防不胜防
  • karott7 09-11 22:30
    31
    总有些程序员高高在上,觉得自己代码、数据有多重要一样,再说 A/这次都直接分析用户数据了,和中转站那是二哥笑大哥
  • bnull 09-11 22:31
    32
    正常,认识的站长几乎没有不卖的,靠这个赚钱,还有做蒸馏的
  • theguagua 09-11 22:31
    33
    不报销不就是这样吗,花香蕉的钱,就只能请到猴子,又不是自己的资产。
  • yidinghe 09-11 23:06
    34
    @CivAx 当对话当中包含 git 地址的时候,源码已经在上下文里面泄漏的差不多了。
  • CivAx 09-11 23:19
    35
    @yidinghe #34 你要看图片的英文原文是想表达一个什么意思。
  • yidinghe 09-11 23:22
    36
    @CivAx 应该不是 6TB 的纯 gitlab 鉴权码吧。
  • qianyeyixi 09-11 23:39
    37
    中转站的时候不就是靠这个挣钱的么
  • Greatshu 09-11 23:42
    38
    如果是公司用关我屁事,自己用的时候注意一下就行了
  • fuchish112 09-11 23:51
    39
    反正是自费上班,管它呢
  • CivAx 09-12 00:03
    40
    @yidinghe #36 我的推测是,炒饭(博主)大概率只是让 AI 从数据里摘出有价值的健全信息而已,这里面的 Git Token 这个看着唬人一点,当然可能还有其他的 Token / Creds 没放出来。

    中转站买来的数据大多是正常交互过程中 prompt 和 response 的文本,以及双向的 metadata ,用来做后训练或者重放用的,之前也有报告说国内厂家也会从中转站买路由到 Claude / OAI 的数据做重放或者后训练。
  • babyedi31996 09-12 00:49
    41
    这种事从中转站、公益站出来的第一天就猜到了。
    人家就是为了精准数据来给你挖的陷阱。
    卖 token 能赚几个子。
    同一个中转站用一个月,几乎相当于自我人肉社工库给出去了。
    很多人什么节点、生日、身份证、利息贷款、情感问题都往那问。
    掌握这些信息,直接精准诈骗都不是问题了
  • exhades 09-12 05:44
    42
    @Tiande #2 感觉大概是没关闭 claude-code 或 codex 的遥测导致的
  • sn0wdr1am 09-12 06:05
    43
    用,必须用。

    自己搭建的中转站自用,怎么不能用。
  • txican 09-12 06:43
    44
    中转站可以记录任何信息
    https://zelikk.blogspot.com/2026/05/token.html

    中转站可以注入 tool_call 让你的 agent 做任何事情
    https://zelikk.blogspot.com/2026/05/token-provider-toolcall-agent-ssh.html
  • kingfire 09-12 08:29
    45
    claude 官方也会的🐶,真想安全最好自部署开源模型
  • ajaxfunction 09-12 08:53
    46
    无所吊谓,我的代码本来就是 ai 生成的,不值钱。至于 ssh 那些,不是在内网,就是需要 ip 授权登录了
  • yayoi 09-12 09:09
    47
    只能说大部分人都图省事。另外就不要假装给心里安慰了,就算是内网密钥暴露也是很严重的,你要说自己是内网密钥就可以乱扔,管理员不把你干出去。
  • GeminiPro 09-12 09:13
    48
    AI 这个东西就没有隐私,OpenAI 还偷人家的证明成果呢。
  • To5tE 09-12 09:53
    49
    @yanqiyu 也太狠了吧 卧槽
  • hafuhafu 09-12 10:40
    50
    密码管理器 + ssh-agent + 密钥密码。
    比裸奔安全多了,而且也不麻烦。
  • lscho 09-12 10:46
    51
    问题是用官方的也保证不了数据不泄露啊。。。。
  • charles0 09-12 10:48
    52
    @yanqiyu 正确的,不可导出密钥这种东西都出现很长时间了,然后 Git 也要走 Git over SSH
  • xooass 09-12 11:02
    53
    @lscho 官方有可能泄露,中转站包泄露。这些人本身是黑产灰产的,不会放过任何一点赚钱的机会。
  • 413420 09-12 11:07
    54
    会使用中转服务的人本就不在意你说的这种危险,随他们去吧
  • llllk 09-12 11:12
    55
    不用咋办呢,自开的 20x 被降智到流哈喇子。skills 、mcp 都调不明白。
  • crstudio 楼主 09-12 11:12
    56
    @lscho 安全问题本身就不是非黑即白的问题,我们就是要以尽量低的成本去增加黑客获取的成本。就好比你非要把银行卡密码设置为 6 个 0 ,你非要把钱包放在屁兜里,非要把金项链金手镯挂在身上,还非要去欧洲旅游。贼不偷都对不起他自己。
  • yanqiyu 09-12 11:19
    57
    @To5tE #49 算是很正常的操作了,linux 装上几个必要的包,然后按照 https://github.com/tpm2-software/tpm2-pkcs11/blob/master/docs/SSH.md 流程生成密钥就行

    Windows 上我记得也有开源的此类软件,不过我没用过
  • zencitta 09-12 11:39
    58
    国内的 AI 都不敢用来 coding ,只敢用来 chat ,问一下不涉及个人隐私的问题,更别说中转站了。
  • To5tE 09-12 11:45
    59
    @yanqiyu 好的 谢谢
  • docx 09-12 12:44
    60
    用大模型必然要去掉敏感内容,甚至彻底关闭自动读取权限,仅通过复制粘贴手动提供筛选过的文本。

    真在乎隐私的人早就养成习惯了,不在乎的人不用中转一样漏成筛子,官方 API 照样拿数据去训练。
  • jackerbauer 09-12 12:48
    61
    早都不用中转站了,再便宜也不用
  • MindMindMax 09-12 13:13
    62
    @zencitta 跟国内 AI 有啥关系,明明是中转站的锅。 你非要用中转站干啥
  • sunyang 09-12 13:44
    63
    以后本地部署还是会成为大趋势,感觉会催生一个职业。
* 帖子来源V2EX
返回