• 请不要在回答技术问题时复制粘贴 AI 生成的内容
miya0923
V2EX  ›  程序员

api key 被人盗用了

  •  
  •   miya0923 · 1 day ago · 2207 views

    排查不出原因

    这是我个人的一个项目 就我一个人开发

    代码上传到的是 gitee 代码里确实写了 key 现在已经改到环境变量里了

    平时用的 ai 是 claude

    我自己用的都是 deepseek 的 flash 模型 每天都有 pro 的调用量 一天几十块钱的样子

    我的猜测

    1 、感觉服务器被人黑了

    2 、gitee 上泄露了 git 上是一个私人项目

    3 、cluade 的渠道泄露出去

    20 replies    2026-09-23 11:48:45 +08:00
    terence4444
        1
    terence4444  
       1 day ago
    你可以马上换一个 key 然后再观察一段时间,大概就知道是什么渠道了。
    第三点可能性很小,不然会有很多反馈 key 被盗的。

    我觉得 1 的概率更大一点,用的哪家托管,有没有用什么面板,开了哪些端口,SSH 是密码还是证书等都有关系。
    413420
        2
    413420  
       1 day ago
    git 放在私人里,缓存也是公开可以访问的,问题可能出在这
    CyouYamato
        3
    CyouYamato  
       1 day ago
    我之前也遇到过,在我没有用的期间有 glm 的请求.用了 Claude code open code cc switch, 写的项目也没有上传服务器.暂时不清楚怎么泄漏的, 让 glm 查这个人的 ip 信息都不愿意给我,气得我直接要求退款.
    miya0923
        4
    miya0923  
    OP
       1 day ago
    @terence4444 马上换了 但是过了几天后 又出现了这些 pro 模型的请求
    @413420 也怀疑过 把 key 放到环境变量里了
    @CyouYamato 真的太奇怪了
    cctv6
        5
    cctv6  
       1 day ago
    也可能是电脑装了什么软件有后门吧
    miya0923
        6
    miya0923  
    OP
       1 day ago
    @cctv6 好像好久没下载什么软件了 应该不至于
    loading
        7
    loading  
       1 day ago via Android
    有没可能又是 npm 被投毒?
    twofox
        8
    twofox  
       21h 56m ago
    我最近的账号密码全部泄露,无一幸免。 就连我现在打开电脑,都是因为看到了 steam 的登录异常提醒,我才打开电脑的。

    大概是从上个月开始,我的 codex 20x 被盗刷,然后陆陆续续收到了谷歌、微软、苹果、x 等账号的登录异常。幸好平时这些主要账号都开 2FA ,没开的也会由于风控,起码发个邮件提醒

    我经过排查主要是有几个高风险的操作

    1. apifox 被投毒的那次 - 小概率
    2. 下载过一个盗版软件-大概率(打开之前让火绒查杀过)
    3. npm 投毒- 中等概率

    目前是换到卡巴斯基,并且全部账号密码在陆续轮换。
    terence4444
        9
    terence4444  
       21h 50m ago
    @miya0923 那你应该要先把 gitee 排除了吧?
    UnluckyNinja
        10
    UnluckyNinja  
       20h 53m ago
    改到环境变量的是 revoke 后的新 key 嘛?
    国内平台的非公开不等于保密,毕竟有那啥需求,同时叠加平台草台班子概率
    还有可能性就是你的各种工具来源并非官方

    有个笨检测方法,就是重置 key 换着用后,二分法逐渐拆成更细的一步,比如今天重置个 key 但不在项目上使用,第二天切换过去,然后再过一天查看新 key 在这两天的使用量,分析是链路的哪一步出问题了
    UnluckyNinja
        11
    UnluckyNinja  
       20h 44m ago
    排除供应链攻击可以试试 https://socket.dev/
    miya0923
        12
    miya0923  
    OP
       14h 9m ago
    @loading 好的谢谢 我让 claude 检查下 这个问题
    miya0923
        13
    miya0923  
    OP
       14h 7m ago
    @twofox 好的 谢谢你的耐心回答
    miya0923
        14
    miya0923  
    OP
       14h 7m ago
    @terence4444 大概率是我本地的问题
    miya0923
        15
    miya0923  
    OP
       14h 6m ago
    @UnluckyNinja 好的 我把不同的功能切到不同的 key 上试试看
    foryou2023
        16
    foryou2023  
       13h 58m ago
    你配置到电脑的环境,不用他放几天试试。看是本地泄露了,服务器用其他的 key ,还是服务器的问题,看看哪个 key 出现了费用。
    miya0923
        17
    miya0923  
    OP
       13h 53m ago
    @foryou2023 谢谢! 马上测试下
    wat4me
        18
    wat4me  
       13h 13m ago
    一个工具一个项目新建一个 key ,出问题了去排查用量就能看出来
    yggd
        19
    yggd  
       12h 40m ago
    claude code 中使用 deepseek 吗?可能是 claude code 的问题。我最近偶尔在 claude code 中调 deepseek ,一直是 flash ,但面板中可以看到 pro 的调用。不一定是泄漏了,你把 settings.json 中的模型都换成 flash 再看看。
    miya0923
        20
    miya0923  
    OP
       11h 4m ago
    @yggd 感谢回复,这个问题应该不会存在 claude 用的是套餐的 deepseek 只在项目里跑一些数据
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Privacy   ·   Solana   ·   2864 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 41ms · UTC 14:53 · PVG 22:53 · LAX 07:53 · JFK 10:53
    ♥ Do have faith in what you're doing.