apikey 被偷跑 2700 元的后续 “黑客竟是我自己”

发布于

前情: [https://v2ex.com/t/1225382](https://v2ex.com/t/1225382)

我的诉求:退钱、调查碰撞可能性、调查黑客 ip 是否存在规模化活动。

---

工单查了 20 天,给我气笑了。。

他们说 apikey 的可能性是 36 的 32 次方,不可能碰撞。但是 32 位 0-f 最多 16 的 32 次方,不查就不查呗,随口编个数字给我。

然后说黑客 ip 和我的服务器是“同一应用”,也就是没有被盗,我自己请求的。。。黑客竟是我自己🤡?而他们知道黑客是 Windows ,我是 Linux ,这咋同一应用啊,我都不知道我应用还能跨平台。。他们也不肯说同一应用是怎么定义的。。

我猜是被盗率有 KPI 考核,所以坚决不能是“被盗”。调查黑客 ip 活动的诉求没有回应,没退钱我不在乎了,关单结束。

---

欢迎和感谢兄弟们继续指路自查方向,我们自查了很多遍,做了很多措施,但是目前确实还没找着鬼。

---

原文链接:[点击查看](https://www.v2ex.com/t/1227979)

评论(11)

16^32 也是一个极其庞大的天文数字了,靠随机碰撞去撞别人 key 的路子基本不用想了。

· 0 个赞

有没有可能是你自己写的 Web 应用在调用 API 的时候有漏洞,导致 key 被截胡了?

· 0 个赞

蹲一个后续,你上一个帖子里不是说官方查出来是北京的家宽 IP 吗?

· 0 个赞

回复

@106npo 对,官方硬说那个北京家宽的 IP 和我杭州的服务器是“同一应用”,这跟忽悠人说我吃了两碗凉粉有什么区别……

· 0 个赞

差不多得了别查了,这年头能泄密的地方太多了,防不胜防的。随便一个搜狗输入法都可能明文传你的输入记录。

· 0 个赞

建议内网自己搞个 API 网关,开发和应用统一用内部 key 走网关转发。这样既能方便监控用量,出问题了也能统一熔断控制。如果这种情况下还能泄露,那再往深了查也不迟。

· 0 个赞

回复

@fang2hou 自建 gateway 想做到完美兼容挺难的。比如 newapi 明确说了不适配 coding plan,实际上用起来确实有一堆适配的坑,最典型的就是缓存不生效,sub2api 也是半斤八两。我自己也搭了套网关,但用起来各种水土不服,很难受。

· 0 个赞

有没有一种可能,是 key 直接硬编码在代码里,然后不小心 commit 到公开的 GitHub 仓库去了……

· 0 个赞

碰撞确实不太现实,估计是 key 不小心泄露了,然后被某些中转 API 平台给直接薅羊毛了。

· 0 个赞

16^32 这么大的数确实不可能被碰撞出来,而且 API 提供方那边一般也有限速(422)兜底。大概率是你自己的应用有逻辑漏洞,或者就像楼上说的输入法之类的环节给泄露了。

· 0 个赞

同病相怜,我的 key 也泄露过,好在损失不大。我也是前两天去后台看 token 消耗记录才发现被偷跑的。仔细回想了一下,估计是这个 key 部署的那个项目之前中过供应链攻击的毒。

· 0 个赞