• 请不要在回答技术问题时复制粘贴 AI 生成的内容
miya0923
V2EX  ›  程序员

api key 被人盗用了

  •  
  •   miya0923 · 2 days ago · 2317 views

    排查不出原因

    这是我个人的一个项目 就我一个人开发

    代码上传到的是 gitee 代码里确实写了 key 现在已经改到环境变量里了

    平时用的 ai 是 claude

    我自己用的都是 deepseek 的 flash 模型 每天都有 pro 的调用量 一天几十块钱的样子

    我的猜测

    1 、感觉服务器被人黑了

    2 、gitee 上泄露了 git 上是一个私人项目

    3 、cluade 的渠道泄露出去

    20 replies  •  2026-09-23 11:48:45 +08:00
    terence4444
        1
    terence4444  
       2 days ago
    你可以马上换一个 key 然后再观察一段时间,大概就知道是什么渠道了。
    第三点可能性很小,不然会有很多反馈 key 被盗的。

    我觉得 1 的概率更大一点,用的哪家托管,有没有用什么面板,开了哪些端口,SSH 是密码还是证书等都有关系。
    413420
        2
    413420  
       2 days ago
    git 放在私人里,缓存也是公开可以访问的,问题可能出在这
    CyouYamato
        3
    CyouYamato  
       2 days ago
    我之前也遇到过,在我没有用的期间有 glm 的请求.用了 Claude code open code cc switch, 写的项目也没有上传服务器.暂时不清楚怎么泄漏的, 让 glm 查这个人的 ip 信息都不愿意给我,气得我直接要求退款.
    miya0923
        4
    miya0923  
    OP
       2 days ago
    @terence4444 马上换了 但是过了几天后 又出现了这些 pro 模型的请求
    @413420 也怀疑过 把 key 放到环境变量里了
    @CyouYamato 真的太奇怪了
    cctv6
        5
    cctv6  
       2 days ago
    也可能是电脑装了什么软件有后门吧
    miya0923
        6
    miya0923  
    OP
       2 days ago
    @cctv6 好像好久没下载什么软件了 应该不至于
    loading
        7
    loading  
       2 days ago via Android
    有没可能又是 npm 被投毒?
    twofox
        8
    twofox  
       2 days ago
    我最近的账号密码全部泄露,无一幸免。 就连我现在打开电脑,都是因为看到了 steam 的登录异常提醒,我才打开电脑的。

    大概是从上个月开始,我的 codex 20x 被盗刷,然后陆陆续续收到了谷歌、微软、苹果、x 等账号的登录异常。幸好平时这些主要账号都开 2FA ,没开的也会由于风控,起码发个邮件提醒

    我经过排查主要是有几个高风险的操作

    1. apifox 被投毒的那次 - 小概率
    2. 下载过一个盗版软件-大概率(打开之前让火绒查杀过)
    3. npm 投毒- 中等概率

    目前是换到卡巴斯基,并且全部账号密码在陆续轮换。
    terence4444
        9
    terence4444  
       2 days ago
    @miya0923 那你应该要先把 gitee 排除了吧?
    UnluckyNinja
        10
    UnluckyNinja  
       2 days ago
    改到环境变量的是 revoke 后的新 key 嘛?
    国内平台的非公开不等于保密,毕竟有那啥需求,同时叠加平台草台班子概率
    还有可能性就是你的各种工具来源并非官方

    有个笨检测方法,就是重置 key 换着用后,二分法逐渐拆成更细的一步,比如今天重置个 key 但不在项目上使用,第二天切换过去,然后再过一天查看新 key 在这两天的使用量,分析是链路的哪一步出问题了
    UnluckyNinja
        11
    UnluckyNinja  
       2 days ago
    排除供应链攻击可以试试 https://socket.dev/
    miya0923
        12
    miya0923  
    OP
       2 days ago
    @loading 好的谢谢 我让 claude 检查下 这个问题
    miya0923
        13
    miya0923  
    OP
       2 days ago
    @twofox 好的 谢谢你的耐心回答
    miya0923
        14
    miya0923  
    OP
       2 days ago
    @terence4444 大概率是我本地的问题
    miya0923
        15
    miya0923  
    OP
       2 days ago
    @UnluckyNinja 好的 我把不同的功能切到不同的 key 上试试看
    foryou2023
        16
    foryou2023  
       2 days ago
    你配置到电脑的环境,不用他放几天试试。看是本地泄露了,服务器用其他的 key ,还是服务器的问题,看看哪个 key 出现了费用。
    miya0923
        17
    miya0923  
    OP
       2 days ago
    @foryou2023 谢谢! 马上测试下
    wat4me
        18
    wat4me  
       2 days ago
    一个工具一个项目新建一个 key ,出问题了去排查用量就能看出来
    yggd
        19
    yggd  
       2 days ago
    claude code 中使用 deepseek 吗?可能是 claude code 的问题。我最近偶尔在 claude code 中调 deepseek ,一直是 flash ,但面板中可以看到 pro 的调用。不一定是泄漏了,你把 settings.json 中的模型都换成 flash 再看看。
    miya0923
        20
    miya0923  
    OP
       2 days ago
    @yggd 感谢回复,这个问题应该不会存在 claude 用的是套餐的 deepseek 只在项目里跑一些数据
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Privacy   ·   Solana   ·   2444 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 39ms · UTC 06:00 · PVG 14:00 · LAX 23:00 · JFK 02:00
    ♥ Do have faith in what you're doing.