跳到主要内容
赞助推荐 搬瓦工怎么选:三网直连 CN2 GIA-E
前沿哨所

DeepSeek桌面端API密钥遭盗刷:不明Key狂吃Token,无法单独删除引安全担忧

3 分钟阅读阅读()
赞助推荐 团队协作里的 AI 办公工作台

一位用户在Linux.do论坛发帖称,其DeepSeek账户遭遇API密钥盗刷事件。据其描述,当天早上登录DeepSeek桌面端后,账户中出现了一个此前不存在的API Key,该密钥标注为客户端专用。用户起初未在意,随后在仅使用网页端、未打开桌面端的情况下,发现这个API Key开始被大量调用,持续消耗账户token额度。用户意识到密钥可能泄露后,前往DeepSeek开放平台尝试删除该密钥,却发现这个由桌面端自动创建的API Key无法单独删除,只能通过登出所有设备的方式强制下线。在此期间,损失金额从最初的约10元迅速扩大至40元。用户表示,按官方描述该密钥应仅限桌面端使用,但实际调用似乎并未受到严格限制,因此发帖求助,希望了解密钥泄露的具体原因。该帖反映了AI服务桌面客户端在密钥管理上可能存在的风险:客户端自动生成并托管API Key的机制,若密钥存储或传输环节防护不足,可能被恶意程序读取利用。同时,密钥无法单独吊销、需登出全部设备的设计也增加了用户止损的难度。目前尚无DeepSeek官方对此事作出回应,事件具体原因仍待进一步确认。该案例对AI服务使用者具有警示意义:应定期检查账户中API Key的调用记录,发现异常消费及时处理。

事件分析

从技术角度看,此事的核心疑点在于密钥泄露路径:桌面客户端自动创建的API Key若以明文或弱加密形式存储于本地,可能被同机运行的恶意程序窃取;若客户端与服务端的通信链路存在漏洞,密钥也可能在传输环节被截获。此外,该密钥’仅限客户端使用’的限制未能生效,说明调用侧鉴权与密钥用途的绑定机制可能不够严格,服务端未对Key的来源环境做有效校验。在产品设计层面,’无法单独删除、只能登出全部设备’的密钥管理策略,本质是将客户端会话与密钥生命周期强绑定,虽简化了普通用户的使用流程,却在异常情况下剥夺了用户细粒度止损的能力。此类事件若被证实为普遍性问题,可能推动DeepSeek及同类厂商加强密钥托管的安全审计、增设独立吊销入口,并提供消费异常实时告警功能。对用户而言,为AI服务账户设置消费上限、定期巡检密钥清单,正成为必要的安全习惯。

核心观点:客户端托管密钥的便利以安全为代价,一旦泄露却无法单独吊销,用户的钱包便成了最后一道防线。

赞助推荐 一人公司 · 创业装备库
赞助推荐 一人公司 · 创业装备库

原文链接:Linux.do

赞助推荐 一键部署 AI 大模型
赞助推荐 一键部署 AI 大模型
赞(0)
未经允许不得转载:80aj » DeepSeek桌面端API密钥遭盗刷:不明Key狂吃Token,无法单独删除引安全担忧
赞助推荐 低成本上手 Claude Code 的中转选择
赞助推荐 低成本上手 Claude Code 的中转选择
赞助推荐 一键部署 AI 大模型
赞助推荐 一键部署 AI 大模型