如何保护 AI 账号与 API 密钥
密钥和登录会话已经成为犯罪目标。只通过官方渠道购买,不要为了折扣安装来路不明的客户端。
报告显示,被盗的 API 密钥和会话本身就是赃物,会被转卖给虚假转售网络或用于攻击。
读者启示
1. 只通过官方网站和官方应用商店获取服务
「特别便宜的 Claude / GPT 接入」是报告里反复出现的诱饵。
2. 不要安装仿冒的 AI 编程工具或浏览器插件
报告称有程序伪装成热门助手,持续收集设备上的新登录状态。
3. 把密钥当密码管理:最小权限、可轮换、不写进公开仓库
评测环境和封装服务里的生产密钥,尤其需要隔离。
4. 开启官方提供的二次验证,并定期检查登录会话
发现异常用量,立刻作废密钥并走官方账户恢复流程。
5. 团队内明确:谁能创建密钥、密钥用在哪
减少「一个人把生产密钥贴进聊天」的机会。
{esc(t(CURRENT_LANG, "not_confused_with"))}
- 流量看起来像官方模型 ≠ 你的密钥还在你手里。
- 账号被重置一次 ≠ 设备上的收集程序已经消失。
- 客户环境失窃 ≠ 模型实验室自有系统被攻破。