deepseek-harness存在安全漏洞导致我的apikey泄露 #2756
kunfengjia-wq
started this conversation in
Ideas
Replies: 3 comments
|
先别急着下结论,分两步排查:① 到 DeepSeek 控制台看调用记录的时间/模型/来源,确认半夜两点是否有真实调用;② 回想 key 给过谁——第三方中转/网关/「帮你查余额」的插件是最常见的泄露点。立即行动:控制台吊销旧 key,新 key 只填给官方。 顺带一个习惯建议:查余额别用把 key 交出去的第三方服务。我们 dsh-statusbar 的余额查询走本地代理,key 只在本机发起请求,不经过任何中间方:https://github.com/Sutera-Diffusus/dsh-statusbar |
0 replies
|
给你刷了多少钱 |
0 replies
|
补充一个排查方向:这个现象与 dsh web 无认证的问题高度吻合。在共享/多用户主机上,dsh web 默认监听 127.0.0.1:3080,而 loopback 是全主机共享的,任何本机账号都能直接打开 Web GUI(或调用 API)而无需任何登录;agent 会话以运行 dsh 的账号权限执行命令,可以读取该账号下的凭据文件(例如 ~/.dsh 下的 API key)。如果 dsh web 曾跑在多人共用的服务器上,就能解释“没有使用 key 却在夜间被消耗”。技术分析与建议见:#2829 。建议立即在控制台吊销旧 key;同时检查 dsh web 是否在共享主机上运行,未使用时先停掉。 |
0 replies
Sign up for free
to join this conversation on GitHub.
Already have an account?
Sign in to comment
Uh oh!
There was an error while loading. Please reload this page.
晚上我的电脑关机发现额度-4,我从来没有在对话中使用key,查了相应的记录发现半夜两点跑
All reactions