安全研究员寿超璠称,从一家中国大模型中转站购得约6TB模型调用数据,内含SSH密钥、VPN配置、阿里云密钥、GitLab令牌等敏感凭证,足以进入华为、小米、蔚来、MiniMax等19家中国头部企业及7个政府相关机构的服务器或内部系统。中转站可看到用户与模型间的明文数据,开发者若将密钥放入Agent上下文,可能被中转站保存或出售。此前其参与的论文测试428个LLM中转站,发现9个会注入恶意代码,17个滥用测试密钥,1个转走测试ETH。
其他报道 (3条)