
买下6TB模型中转站数据,就能拿到企业密钥?研究员称可进入华为、小米等19家企业
安全研究员寿超璠表示,他近日从一家中国头部大模型中转站购买了约6TB的Fable模型调用数据,其中包含SSH密钥、VPN配置、阿里云密钥、GitLab令牌等敏感凭证。
据他称,这批数据中的密钥足以让他进入19家中国头部企业,以及7个中国和独联体政府相关机构的服务器或内部系统,涉及华为、小米、蔚来和MiniMax等企业。
大模型中转站位于用户与Claude等模型之间,用户请求和模型回复都会经过中转站,因此可能被完整记录。开发者如果将SSH密钥、API密钥、VPN配置等信息放入Agent上下文,而中转站又保存甚至出售这些记录,相关企业的系统凭证也可能随之泄露。
这并非寿超璠首次警告大模型中转站的安全风险。他参与的一项4月发布的论文对428个LLM中转站进行了测试,发现其中9个会主动注入恶意代码;17个在研究人员故意放入AWS测试密钥后,实际使用这些密钥调用了AWS;另有1个中转站直接转走了测试钱包中的ETH。
寿超璠是区块链安全公司Fuzzland联合创始人,长期从事漏洞与供应链安全研究。3月底,他还发现Claude Code 2.1.88发布包中的source map意外暴露了约50万行TypeScript源代码。
© 版权声明
文章版权归作者所有,未经允许请勿转载。
THE END










暂无评论内容