Yady API
你的 API 网关正在被黑客当

你的 API 网关正在被黑客当"钥匙库":LiteLLM/RAGFlow 被黑,上游 Key 被掏空

次阅读

浏览、点赞、踩均为真实统计:同一访客对同一篇文章每天只计一次浏览,点赞与踩一人一票,可改票也可撤回。

← 返回技术博客

过去我们聊"中转站安不安全",焦点一直在「它会不会偷你的 Prompt、会不会降级、会不会注入后门」。这些都没错,但 2026-08-27 微软披露的一批新入侵,把问题推到了更底层——

配图 1
配图 1

你用来调模型的那个"网关 / 中转层"本身,正在被黑客当成"钥匙库"定向攻破。

一、新情报:AI 网关成了高价值靶心

2026-08-27,CyberPress 与 GBHackers 援引微软观测:攻击者把 LiteLLM、RAGFlow、Kestra 这类 AI 网关 / 检索 / 编排系统,当作"控制平面"直接打穿。

  • LiteLLM(1.74.2–1.83.6):利用命令执行漏洞(CVE-2026-42271)与 host-header 绕过(CVE-2026-48710)拿到执行权后,直接读取容器内 /proc/1/environ——那里躺着所有上游模型服务商的 API Key、主密钥、数据库连接串、访问令牌;再连 PostgreSQL 把"虚拟 Key 记录"一锅端,最后植入 XMRig 门罗币挖矿。
  • RAGFlow:挂了一个隐藏 Python 钩子,专门拦截管理员"添加 / 修改模型供应商配置"的动作,把你填的 provider 名、模型名、API Key 原文、端点悄悄发到攻击者服务器。
  • Kestra:借认证绕过漏洞建恶意工作流,拿到 worker 的 shell,同样掏 Key + 挖矿。

一句话:凡是把多家上游 Key 集中托管的网关,一旦被攻破,你的密钥就是批量泄露。

二、再加一条:廉价转售商的 MITM

同期还有个叫 "Poison Claude" 的骗局:以"Claude 代理 9 折"为饵,让你把全部 Prompt 和输入都路由到攻击者控制的服务器。这正是云时代的 MITM(中间人)攻击——你以为在薅 90% 折扣,实际是把数据全交出去了。

这和某些"0 折福利版 + 免 Key 客户端"的引流话术,内核一模一样:用低价换你的流量与密钥。

三、黑盒中转站 = 把钥匙交给了"别人的钥匙库"

很多低价中转站对外标榜"统一 Base URL、一把 Key 调所有模型"。但技术架构决定了:你发出的每一次请求、上游返回的每一字节、你账号里的上游凭证,全要经过它的服务器。

  • 它自己被黑(像上面的 LiteLLM)→ 你的上游 Key 跟着泄露;
  • 它跑 MITM(像 Poison Claude)→ 你的 Prompt/代码/商业文件被留存;
  • 它"容灾切换"到别家通道(某竞品路由页明写"DeepSeek V4 Pro 百度云已接管(实际成交的通道))→ 你以为在调官方,实则不知跑去了哪。

选上游,本质是在选安全架构。 一个把密钥集中托管在第三方黑盒里的网关,再漂亮的"99.98% SLA / 绝不降级"话术,也改不了"钥匙库"这个事实。

四、Yady 的做法:官方直连,不当你的钥匙库

我们把"可验证合规"往前推了一步——安全

  • 上游 = 火山方舟官方直连(字节跳动火山引擎,已备案大模型服务平台),请求直达官方,不经任何第三方黑盒中转留存;
  • 数据不出境:你的 Prompt 与结果只在"你 → 官方上游"之间流转,密钥不在 Yady 侧做第三方集中托管;
  • 账单逐条可追踪、请求可审计,不做 tool-call 改写、不静默降级;
  • 我们是监管口径里的第一类"官方授权聚合",不是账号池、不是网页逆向。
  • 五、3 秒自检:你的网关是不是"钥匙库"?

  1. 它是否要求你"免 Key 一键接入"或把上游凭证交给它代管?(是 → 危险)
  2. 它的上游是否透明可查、能否点名"官方授权"?(含糊 → 危险)
  3. 它有没有隐私政策 / 实体公司 / 备案公示,还是匿名卖家?(无 → 危险)

任一命中,你的密钥就生活在别人的"钥匙库"里。

相关阅读:
《你的 API Key 交出去到底安不安全?一次真实转发看清可验证合规 vs 黑盒中转》
《你的中转站"上游"在第几类,决定了你半夜能不能睡安稳》
《免费 API 路由器安全吗?AgentRouter 已被标记为"劫持开发环境"的恶意 campaign》

想亲手验证"官方直连、可追踪、不留存"?注册 Yady API,三行改 Base URL 即可接入 DeepSeek-V4-Flash:yczc.top

配图 2
配图 2