过去我们聊"中转站安不安全",焦点一直在「它会不会偷你的 Prompt、会不会降级、会不会注入后门」。这些都没错,但 2026-08-27 微软披露的一批新入侵,把问题推到了更底层——
你用来调模型的那个"网关 / 中转层"本身,正在被黑客当成"钥匙库"定向攻破。
一、新情报:AI 网关成了高价值靶心
2026-08-27,CyberPress 与 GBHackers 援引微软观测:攻击者把 LiteLLM、RAGFlow、Kestra 这类 AI 网关 / 检索 / 编排系统,当作"控制平面"直接打穿。
- LiteLLM(1.74.2–1.83.6):利用命令执行漏洞(CVE-2026-42271)与 host-header 绕过(CVE-2026-48710)拿到执行权后,直接读取容器内
/proc/1/environ——那里躺着所有上游模型服务商的 API Key、主密钥、数据库连接串、访问令牌;再连 PostgreSQL 把"虚拟 Key 记录"一锅端,最后植入 XMRig 门罗币挖矿。 - RAGFlow:挂了一个隐藏 Python 钩子,专门拦截管理员"添加 / 修改模型供应商配置"的动作,把你填的 provider 名、模型名、API Key 原文、端点悄悄发到攻击者服务器。
- Kestra:借认证绕过漏洞建恶意工作流,拿到 worker 的 shell,同样掏 Key + 挖矿。
一句话:凡是把多家上游 Key 集中托管的网关,一旦被攻破,你的密钥就是批量泄露。
二、再加一条:廉价转售商的 MITM
同期还有个叫 "Poison Claude" 的骗局:以"Claude 代理 9 折"为饵,让你把全部 Prompt 和输入都路由到攻击者控制的服务器。这正是云时代的 MITM(中间人)攻击——你以为在薅 90% 折扣,实际是把数据全交出去了。
这和某些"0 折福利版 + 免 Key 客户端"的引流话术,内核一模一样:用低价换你的流量与密钥。
三、黑盒中转站 = 把钥匙交给了"别人的钥匙库"
很多低价中转站对外标榜"统一 Base URL、一把 Key 调所有模型"。但技术架构决定了:你发出的每一次请求、上游返回的每一字节、你账号里的上游凭证,全要经过它的服务器。
- 它自己被黑(像上面的 LiteLLM)→ 你的上游 Key 跟着泄露;
- 它跑 MITM(像 Poison Claude)→ 你的 Prompt/代码/商业文件被留存;
- 它"容灾切换"到别家通道(某竞品路由页明写"DeepSeek V4 Pro 百度云已接管(实际成交的通道))→ 你以为在调官方,实则不知跑去了哪。
选上游,本质是在选安全架构。 一个把密钥集中托管在第三方黑盒里的网关,再漂亮的"99.98% SLA / 绝不降级"话术,也改不了"钥匙库"这个事实。
四、Yady 的做法:官方直连,不当你的钥匙库
我们把"可验证合规"往前推了一步——安全:
- 上游 = 火山方舟官方直连(字节跳动火山引擎,已备案大模型服务平台),请求直达官方,不经任何第三方黑盒中转留存;
- 数据不出境:你的 Prompt 与结果只在"你 → 官方上游"之间流转,密钥不在 Yady 侧做第三方集中托管;
- 账单逐条可追踪、请求可审计,不做 tool-call 改写、不静默降级;
- 我们是监管口径里的第一类"官方授权聚合",不是账号池、不是网页逆向。
五、3 秒自检:你的网关是不是"钥匙库"?
- 它是否要求你"免 Key 一键接入"或把上游凭证交给它代管?(是 → 危险)
- 它的上游是否透明可查、能否点名"官方授权"?(含糊 → 危险)
- 它有没有隐私政策 / 实体公司 / 备案公示,还是匿名卖家?(无 → 危险)
任一命中,你的密钥就生活在别人的"钥匙库"里。
相关阅读:
《你的 API Key 交出去到底安不安全?一次真实转发看清可验证合规 vs 黑盒中转》
《你的中转站"上游"在第几类,决定了你半夜能不能睡安稳》
《免费 API 路由器安全吗?AgentRouter 已被标记为"劫持开发环境"的恶意 campaign》
想亲手验证"官方直连、可追踪、不留存"?注册 Yady API,三行改 Base URL 即可接入 DeepSeek-V4-Flash:yczc.top