买下6TB模型中转站数据,就能拿到企业密钥?研究员称可进入华为、小米等19家企业

买下6TB模型中转站数据,就能拿到企业密钥?研究员称可进入华为、小米等19家企业
买下6TB模型中转站数据,就能拿到企业密钥?研究员称可进入华为、小米等19家企业

安全研究员寿超璠表示,他近日从一家中国头部大模型中转站购买了约6TB的Fable模型调用数据,其中包含SSH密钥、VPN配置、阿里云密钥、GitLab令牌等敏感凭证。

据他称,这批数据中的密钥足以让他进入19家中国头部企业,以及7个中国和独联体政府相关机构的服务器或内部系统,涉及华为、小米、蔚来和MiniMax等企业。

大模型中转站位于用户与Claude等模型之间,用户请求和模型回复都会经过中转站,因此可能被完整记录。开发者如果将SSH密钥、API密钥、VPN配置等信息放入Agent上下文,而中转站又保存甚至出售这些记录,相关企业的系统凭证也可能随之泄露。

这并非寿超璠首次警告大模型中转站的安全风险。他参与的一项4月发布的论文对428个LLM中转站进行了测试,发现其中9个会主动注入恶意代码;17个在研究人员故意放入AWS测试密钥后,实际使用这些密钥调用了AWS;另有1个中转站直接转走了测试钱包中的ETH。

寿超璠是区块链安全公司Fuzzland联合创始人,长期从事漏洞与供应链安全研究。3月底,他还发现Claude Code 2.1.88发布包中的source map意外暴露了约50万行TypeScript源代码。

© 版权声明
THE END
喜欢就支持一下吧
点赞11 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容