• 请不要在回答技术问题时复制粘贴 AI 生成的内容
crstudio
V2EX  ›  程序员

有人买了中转站 6TB 的数据,里面有大量的服务器账号安全数据,看你们还敢用中转吗?

  •  
  •   crstudio · 1 day ago · 6342 views

    说是花了 5 位数买的,看截图,貌似里面有很多互联网大厂的服务器数据,不过大厂的应该很多是内部账号吧。 有用中转的朋友做自己项目的,赶紧改密码吧。

    82c654dfly1igzkr838o4j21480xpwr3.jpg

    72 replies    2026-09-13 11:08:46 +08:00
    goodryb
        1
    goodryb  
       1 day ago
    这种有时候真是避免不了,没有认证信息干不了活。。。
    Tiande
        2
    Tiande  
       1 day ago   ❤️ 8
    就算老老实实用国产大模型,也还是会在不知情的情况下被路由到 Claude
    INCerry
        3
    INCerry  
       1 day ago   ❤️ 8
    不给员工报销官方 AI 工具费用,是这样的。
    xmt328
        4
    xmt328  
       1 day ago
    @Tiande 还不能确定真假
    JinShu
        5
    JinShu  
       1 day ago
    逼着老板用正版
    MrCat8023
        6
    MrCat8023  
       1 day ago   ❤️ 1
    自费干活的管这些干嘛= =
    raycool
        7
    raycool  
       1 day ago
    我都是自费买 token ,买的 plus ,有时候中转站也用
    随意吧,反正我的数据也不值钱。
    Sorrel
        8
    Sorrel  
       1 day ago
    @Tiande KIMI:点我是吧?
    To5tE
        9
    To5tE  
       1 day ago
    用 ssh 秘钥的登录的 有问题吗
    thatlazyman
        10
    thatlazyman  
       1 day ago
    @To5tE 密钥可以打印到上下文中,保存下记录就能盗取了 除非你用硬件钥匙
    ulpyxua
        11
    ulpyxua  
       1 day ago
    自己搞账号自己干
    meteora0tkvo
        12
    meteora0tkvo  
       1 day ago
    我觉得中转站没有理由不收集用户的提问数据,除非站长技术不够不知道该怎么操作。
    huangpingdong
        13
    huangpingdong  
       1 day ago   ❤️ 9
    @Tiande 国产你也敢信,我宁愿相信 claude gpt ,我不了中国技术,但是我了解中国人
    To5tE
        14
    To5tE  
       1 day ago
    @thatlazyman 保存在本地 codex 只是执行 也会被盗取?
    XTTX
        15
    XTTX  
       1 day ago   ❤️ 1
    中转的数据一直存着,不就是准备卖的吗?两吃三吃四吃,无限吃。
    thatlazyman
        16
    thatlazyman  
       1 day ago
    @To5tE 帖子不就是这样盗取的 特别中转站会偷数据
    mixuxin
        17
    mixuxin  
       1 day ago
    LeoWA
        18
    LeoWA  
       1 day ago
    @To5tE #9 中转站有 prompt 投毒,说不定就本地提取了你的密钥
    jpyl0423
        19
    jpyl0423  
       1 day ago
    无所谓,都是些内部网站,暴露了也登录不了
    chemzqm
        20
    chemzqm  
       1 day ago
    用呗,啥都都不是自己的,他们也不会在乎
    Absofknglutely
        21
    Absofknglutely  
       1 day ago
    @meteora0tkvo 要啥技术, 都搭中转站还不 ai 问问吗?
    killadm
        22
    killadm  
       1 day ago
    第一个问题可不小,国内深信服的基础设施很多,如果有心人从 session 中还原出代码,再针对性的找找漏洞
    flyico
        23
    flyico  
       1 day ago
    只要中转站管理员想,他一定是能看到你的数据的
    AnthonyD
        24
    AnthonyD  
       1 day ago
    哈人,估计数据也偷了不少
    Rickkkkkkk
        25
    Rickkkkkkk  
       1 day ago
    用中转站的人难道没有这个预期吗..
    yanqiyu
        26
    yanqiyu  
       1 day ago
    @To5tE #9 最好用硬件密钥,比如 tpm 或者 yubikey 这样的硬件提供的 pkcs11 的证书存储,这样就能保证密钥盗不走了。或者开一个 ssh-agent ,然后在 agent 的运行环境把~/.ssh 给 mask 掉但是放行 agent 的 socket
    avrillavigne
        27
    avrillavigne  
       1 day ago
    https://arxiv.org/abs/2604.08407
    只有内网开发环境的公司笑了
    woctordho
        28
    woctordho  
       1 day ago via Android
    用啊,我每个月给中转站充的钱已经超过 200 刀了,中转站的好处就是能帮大家把数据开源
    CivAx
        29
    CivAx  
       1 day ago   ❤️ 3
    不要见得风是得雨,接到这个消息你们自己也要判断.jpg

    git.sangfor.com: 未查询到有公网解析记录

    gitlab.nioint.com: 未查询到存在公网解析记录

    git.bilibili.co: 最后一次成功解析是 9 月 10 日(即昨天),地址为 120.72.44.107

    git.n.xiaomi.com: 最后一次成功解析是 25 年 10 月

    git.ustc.edu.cn: 正常解析。于今日( 11 日)下午在网站新增横幅,内容为 “建议使用过 [大模型中转服务] 的师生在「 Preference → Access → Personal access tokens 」进行轮换,创建令牌时请只勾选实际需要的权限,一般只需要 read_repository 与 write_repository 。”

    gitlab.zhejianglab.com: 此页面需要深信服 VPN 才能访问,存在 WAF 验证。

    另外提醒一嘴,无论你是否使用中转站访问,均请不要直接在 Prompt 中暴露 Gitlab PAT ,毕竟就算是直接请求 A 畜本家,他也会拿你的明文数据出来分析,之前这种下作手段已经展示过了。

    正确方法是在本地(或 AI 对应的账户,如 /home/codex )的 ssh/config 中配置访问身份,并使用密钥进行连接。如果你不会,可以让 AI 指导你并自动生成。
    theguagua
        30
    theguagua  
       1 day ago
    @To5tE #9 看我帖子,prompt 投毒的,如果你还 YOLO ,那防不胜防
    karott7
        31
    karott7  
       1 day ago
    总有些程序员高高在上,觉得自己代码、数据有多重要一样,再说 A/这次都直接分析用户数据了,和中转站那是二哥笑大哥
    bnull
        32
    bnull  
       1 day ago
    正常,认识的站长几乎没有不卖的,靠这个赚钱,还有做蒸馏的
    theguagua
        33
    theguagua  
       1 day ago   ❤️ 1
    不报销不就是这样吗,花香蕉的钱,就只能请到猴子,又不是自己的资产。
    yidinghe
        34
    yidinghe  
    PRO
       1 day ago
    @CivAx 当对话当中包含 git 地址的时候,源码已经在上下文里面泄漏的差不多了。
    CivAx
        35
    CivAx  
       1 day ago
    @yidinghe #34 你要看图片的英文原文是想表达一个什么意思。
    yidinghe
        36
    yidinghe  
    PRO
       1 day ago
    @CivAx 应该不是 6TB 的纯 gitlab 鉴权码吧。
    qianyeyixi
        37
    qianyeyixi  
       1 day ago
    中转站的时候不就是靠这个挣钱的么
    Greatshu
        38
    Greatshu  
       1 day ago
    如果是公司用关我屁事,自己用的时候注意一下就行了
    fuchish112
        39
    fuchish112  
       1 day ago
    反正是自费上班,管它呢
    CivAx
        40
    CivAx  
       1 day ago
    @yidinghe #36 我的推测是,炒饭(博主)大概率只是让 AI 从数据里摘出有价值的健全信息而已,这里面的 Git Token 这个看着唬人一点,当然可能还有其他的 Token / Creds 没放出来。

    中转站买来的数据大多是正常交互过程中 prompt 和 response 的文本,以及双向的 metadata ,用来做后训练或者重放用的,之前也有报告说国内厂家也会从中转站买路由到 Claude / OAI 的数据做重放或者后训练。
    babyedi31996
        41
    babyedi31996  
       1 day ago
    这种事从中转站、公益站出来的第一天就猜到了。
    人家就是为了精准数据来给你挖的陷阱。
    卖 token 能赚几个子。
    同一个中转站用一个月,几乎相当于自我人肉社工库给出去了。
    很多人什么节点、生日、身份证、利息贷款、情感问题都往那问。
    掌握这些信息,直接精准诈骗都不是问题了
    exhades
        42
    exhades  
       1 day ago
    @Tiande #2 感觉大概是没关闭 claude-code 或 codex 的遥测导致的
    sn0wdr1am
        43
    sn0wdr1am  
       1 day ago
    用,必须用。

    自己搭建的中转站自用,怎么不能用。
    txican
        44
    txican  
       1 day ago
    中转站可以记录任何信息
    https://zelikk.blogspot.com/2026/05/token.html

    中转站可以注入 tool_call 让你的 agent 做任何事情
    https://zelikk.blogspot.com/2026/05/token-provider-toolcall-agent-ssh.html
    kingfire
        45
    kingfire  
       1 day ago
    claude 官方也会的🐶,真想安全最好自部署开源模型
    ajaxfunction
        46
    ajaxfunction  
       1 day ago
    无所吊谓,我的代码本来就是 ai 生成的,不值钱。至于 ssh 那些,不是在内网,就是需要 ip 授权登录了
    yayoi
        47
    yayoi  
       1 day ago via Android
    只能说大部分人都图省事。另外就不要假装给心里安慰了,就算是内网密钥暴露也是很严重的,你要说自己是内网密钥就可以乱扔,管理员不把你干出去。
    GeminiPro
        48
    GeminiPro  
       1 day ago
    AI 这个东西就没有隐私,OpenAI 还偷人家的证明成果呢。
    To5tE
        49
    To5tE  
       1 day ago
    @yanqiyu 也太狠了吧 卧槽
    hafuhafu
        50
    hafuhafu  
       1 day ago
    密码管理器 + ssh-agent + 密钥密码。
    比裸奔安全多了,而且也不麻烦。
    lscho
        51
    lscho  
       1 day ago
    问题是用官方的也保证不了数据不泄露啊。。。。
    charles0
        52
    charles0  
       1 day ago
    @yanqiyu 正确的,不可导出密钥这种东西都出现很长时间了,然后 Git 也要走 Git over SSH
    xooass
        53
    xooass  
       1 day ago
    @lscho 官方有可能泄露,中转站包泄露。这些人本身是黑产灰产的,不会放过任何一点赚钱的机会。
    413420
        54
    413420  
       1 day ago
    会使用中转服务的人本就不在意你说的这种危险,随他们去吧
    llllk
        55
    llllk  
       1 day ago
    不用咋办呢,自开的 20x 被降智到流哈喇子。skills 、mcp 都调不明白。
    crstudio
        56
    crstudio  
    OP
       1 day ago
    @lscho 安全问题本身就不是非黑即白的问题,我们就是要以尽量低的成本去增加黑客获取的成本。就好比你非要把银行卡密码设置为 6 个 0 ,你非要把钱包放在屁兜里,非要把金项链金手镯挂在身上,还非要去欧洲旅游。贼不偷都对不起他自己。
    yanqiyu
        57
    yanqiyu  
       1 day ago
    @To5tE #49 算是很正常的操作了,linux 装上几个必要的包,然后按照 https://github.com/tpm2-software/tpm2-pkcs11/blob/master/docs/SSH.md 流程生成密钥就行

    Windows 上我记得也有开源的此类软件,不过我没用过
    zencitta
        58
    zencitta  
       1 day ago
    国内的 AI 都不敢用来 coding ,只敢用来 chat ,问一下不涉及个人隐私的问题,更别说中转站了。
    To5tE
        59
    To5tE  
       1 day ago
    @yanqiyu 好的 谢谢
    docx
        60
    docx  
       1 day ago via iPhone
    用大模型必然要去掉敏感内容,甚至彻底关闭自动读取权限,仅通过复制粘贴手动提供筛选过的文本。

    真在乎隐私的人早就养成习惯了,不在乎的人不用中转一样漏成筛子,官方 API 照样拿数据去训练。
    jackerbauer
        61
    jackerbauer  
       23h 58m ago
    早都不用中转站了,再便宜也不用
    MindMindMax
        62
    MindMindMax  
       23h 33m ago
    @zencitta 跟国内 AI 有啥关系,明明是中转站的锅。 你非要用中转站干啥
    sunyang
        63
    sunyang  
       23h 3m ago
    以后本地部署还是会成为大趋势,感觉会催生一个职业。
    baizheng
        64
    baizheng  
       15h 46m ago
    中转站除了, 隐私, 其实很贵啊

    用订阅, 隐私只有 claude 知, 我们赌 cladue 忙不过来

    有需要 team plan 拼车的, 可以联系我
    awhane
        65
    awhane  
       14h 34m ago via iPhone
    除非自建,否则避免不了啊
    gloeaerris
        66
    gloeaerris  
       12h 19m ago
    @huangpingdong 你如此一个人间清醒,现实里却是个 fw ,可悲啊,都怪这个社会
    v2exgo
        67
    v2exgo  
       4h 21m ago
    其实说实话,对于中转站来讲,你的隐私真的不值钱,反而是你的对话很值钱。大部分人的代码隐私无非是内网一些密钥,那些东西,只要 Agent 护栏做好了,加以足够的安全规范,基本上不会泄露。

    哪怕泄露了,问题也不大,都是内网,至于你说人家都渗透到你内网来了,哥,家里都成筛子了,反 ARP 欺骗交换机都没装,内网全是 http ,你泄露密钥不泄露密钥还重要么?大部分公司都全特么草台班子,真的要安全,直接上 AWS ,签保密协议,用中转站,你就得老老实实自己处理好代码里面密钥的问题。

    至于你公司里面那堆屎山代码,我相信你直接送,都没人要。

    真正值钱的是对话,一个对话如果有二十轮以上,目前市面上是可以卖到十几块钱往上的,而且都是大厂私下在收,都是 U 盘+U 交易,无痕的哦。

    大厂要的是 claude 里面的 signature 加密的思维链,他们可以通过小模型,把思维链蒸馏出来,这个思维链数据才是真的值钱。

    claude 是能够跨会话/跨账号/跨模型,直接把思维链加密后的数据,发送到 A 畜,让 A 畜重新解密后,放到上下文里面进行推理的,然后诱导小模型把思维链里面的数据吐出来。

    而且各大云厂商 aws/A 畜 这些用的都是同一把密钥,你在 ccmax 里面得到的思维链数据,在 aws 也能解开,在别的云厂商的 claude 也能解开。A 畜这个才真鸡巴草台班子,你密文里面但凡带个身份/组织上下文信息,国内大厂也不至于到处买数据了,结果特么地来者不拒,而且这个密文里面是可能携带很多关键上下文信息的,当然人家 A 畜也没想到 国内玩的这么脏,为了思维链,什么数据都敢买。
    v2exgo
        68
    v2exgo  
       4h 14m ago
    @v2exgo 总而言之,言而总之,关键的问题在于 A 畜思维链加密后,密文里面并没有携带任何 身份/组织上下文信息,你但凡验证一下,也至于出现这种屌事情。

    导致任何人拿到 对话里面思维链数据的密文数据,都能通过重放到 claude 的小模型 把密文里面的思维链 诱导模型把思维链吐出来,加上 claude 的流量实在太大,基本上没有办法对这种流量 进行识别,只能分批次抓取,然后批量封禁账号。
    v2exgo
        69
    v2exgo  
       4h 7m ago
    最后我建议大家真的不要再用中转站了,这个行业被臭鱼烂虾给玩臭了。

    你买个号,拼起来个号池给客户用,中间赚点差价跟应得的利润也就算了,卖客户数据,算哪门子事情,做人一点底线都没有。
    v2exgo
        70
    v2exgo  
       4h 3m ago
    以上内容均来自于
    leena
        71
    leena  
       3h 57m ago via iPhone
    @Sorrel 点你咋了,你还好意思说,干的都是什么事啊😂😂😂
    7beloved
        72
    7beloved  
       1h 38m ago
    领导都不在乎,你就别操心了
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Privacy   ·   Solana   ·   2778 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 139ms · UTC 04:47 · PVG 12:47 · LAX 21:47 · JFK 00:47
    ♥ Do have faith in what you're doing.