雪咤
07-01·全栈工程师·5年+
Cursor
豆包
词元盗用这词儿,以后JD里会写吗?
咖啡馆偷你Token只要五分钟
作为白帽黑客演示过无数次,在星巴克连免费Wi-Fi偷旁边程序员的Token,技术门槛低到你难以想象,五分钟就能搞定。公共Wi-Fi大多是明文传输或弱加密,我只要开个Wireshark抓包,同一网络下所有人的HTTP请求看得一清二楚,你的API Key、认证Token、Session ID全是明文飞来飞去。更简单的方法是搭一个同名钓鱼Wi-Fi(比如叫"Starbucks-Free"),等你主动连上来,所有流量都经过我的设备,想偷什么偷什么。还有更阴的:恶意浏览器插件,你装个"AI助手""代码补全"类的插件,它能读取你所有网页的LocalStorage,你存在浏览器里的各种Token、Cookie、API Key全都打包上传。去年有个黑产团伙专门做恶意插件偷OpenAI和各大云服务商的API Key,半年偷了3万多个词元,盗用算力费用超过2000万。还有钓鱼网站,伪装成豆包、Claude、Cursor的官方网站让你登录,你输入账号密码或者API Key就直接进了骗子手里。国安警示里说的"仿冒官方AI工具、区块链钱包诱导用户输入API Key批量窃取Token"就是这个。防护建议很简单:办公尽量用公司VPN或手机热点;不在公共Wi-Fi下登录公司系统或调用带密钥的API;浏览器插件只装官方商店里的且定期清理;API Key定期轮换,别一个Key用一整年;最重要的是,别觉得"我一个小程序员有什么好偷的",黑客偷的不是你,是你手里那把能开公司门的钥匙。
发布于 广东
分享
评论
1
未登录
友善发言
评论
加载中
下载脉脉APP,成就职业梦想
违法不良信息&未成年人有害信息举报电话/客服电话:400 065 0808
违法不良信息&未成年人有害信息举报邮箱/客服邮箱:maimai@taou.com
清朗系列专项行动相关违规信息举报电话:400 065 0808,举报邮箱:maimai@taou.com
个人/企业等被诽谤侮辱、人身权或知识产权等被侵犯、网络谣言的举报地址:maimai.cn/tousu | 涉企虚假不实信息举报投诉专区
京ICP备12005786号-1copyright©maimai.cn