六十万美元的AI漏洞,无人预见

发布于 2026年09月05日 | 从西班牙语翻译

专注于人工智能研究的METR公司已确认一起安全事件,该事件暴露了访问管理不善的风险。一名攻击者窃取了一个API密钥,耗尽了价值约60万美元的语言模型额度。此案例并非孤例;它是对任何将AI融入创意或技术工作流程的专业人士的直接警告。

cyberpunk server room breach scene, hooded figure extracting glowing api key from exposed rack-mounted gpu cluster, holographic dashboard displaying draining credit meter and cascading token streams, red alert lighting sweeping across modular data center aisles, fiber optic cables sparking under pressure, floating padlock icons shattering into fragments, cinematic photorealistic technical illustration, dramatic shadows, high contrast industrial atmosphere, ultra-detailed hardware textures, action frozen mid-exploitation

API密钥:现代流水线的阿喀琉斯之踵 🔐

该事件暴露了一个令人不安的现实:AI基础设施的安全性往往落后于创新。在生产环境中,API密钥被嵌入环境变量、脚本或管理工具中。一个配置不当的仓库或缺乏多因素认证的控制面板,就能将宝贵资产变成敞开的水龙头。对于使用生成模型进行开发的人来说,教训很明确:审计权限、定期轮换凭据以及实时监控消耗并非可选操作,而是保护资金和知识产权的运营必需。

用他人令牌学习的代价 💸

当一些艺术家因渲染缓慢而苦恼时,另一些人却在用别人的额度大快朵颐。METR的攻击者大概以为这是提前送来的生日礼物。60万美元的账单比交货前夕硬盘损坏更令人心痛。也许现在是时候检查一下你留在GitHub评论中的那个密钥是否仍然有效,因为唯一不想执行的提示词,就是那个清空你银行账户的提示词。