文章总结: 文章揭示AI中转站存在严重数据安全风险,中转站可看到明文数据,多层转发导致数据多次暴露,甚至可篡改指令或投递木马。建议企业从流量、边界、终端三个维度进行防护,识别并管控AI中转站通信,以降低数据泄露风险。
综合评分: 85
文章分类: 数据安全,网络安全,解决方案
AI中转站,做起了数据买卖生意?
微步在线
微步在线
微步在线
2026年9月16日 08:30
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
最近,首次系统解读AI中转站风险的研究员、论文《Your Agent Is Mine》联合作者Chaofan Shou发帖称,已购买了6T某头部AI中转站调用Fable模型的数据,其中包含大量高价值凭据,如SSH密钥、云凭据、Gitlab令牌等,可以访问数十家单位的内部资源。
数据出自哪家中转站目前尚不得而知,但博主回复称几乎每个都在卖。
为啥AI中转站的数据能被出售
原因很简单,无论是否HTTPS传输,AI中转站都可以看到所有的明文数据。
这是由AI中转站的业务逻辑决定的。要想实现计费、转发等中转功能,AI中转站就必须看到会话内容。所以,TLS连接会在中转节点处断掉,中转站读取明文后,再重新向下一个节点发起TLS请求。
整个过程中,AI Agent读取、经由中转站转发的数据,都能在中转服务器上留存。主要包括:
- 对话与提示词:输入的需求、思路、代码片段、业务逻辑,以及AI返回的每一段回答。
- 文件与敏感信息:AI处理的文档、邮件、音视频等,其中可能包含内部资料、客户信息等非公开内容。
- 身份凭据:云API密钥、SSH密钥、Git令牌、数据库密码……这些可以作为身份攻击的入口。
只要运营方想,那倒卖数据就是分分钟的事情。
更糟糕的是,我们配置一个AI中转站,数据往往不止被看一次。
很多AI中转站也不是直接连官方模型,而是连着另一个中转站。所以,我们表面上只配了一个中转站,但实际上可能还会经过很多层级的转发。
每经过一级,数据就多被看一次,而我们根本就不知道一条链路上,到底有多少个中转站。
除了私自留存数据,AI中转站还能主动投递窃密木马。
中转站可以篡改AI返回的指令,比如诱导Agent主动外发敏感数据,或者将窃密木马伪装成执行命令所需要的正常文件,进一步窃取本地数据、横向渗透。
这意味着,AI中转站不仅是数据泄露的风险点,还可以成为主动窃密的入口。
如何规避AI中转站的风险
鉴于AI中转站背后巨大的安全风险,最好的办法就是对AI中转站进行统一管控,确保看得见、管得住。对于企业用户而言,可以考虑基于AI中转站情报,从流量、边界、终端三个维度增强防护能力。
第一,在全流量中识别所有AI中转站通信。
如果想要全面了解中转站使用情况,不侵入网络结构,可以使用微步TDP识别企业内部访问各类AI中转站的流量,包括哪些是第三方AI中转站、哪些是自建的大模型网关。
第二,在网络边界对AI中转站一键拦截。
如果需要全面禁用AI中转站,可以使用微步OneSIG在网络边界进行自动阻断。OneSIG能够识别AI中转站访问,定位内网主机IP,并且支持一键下发策略,执行放行、告警或实时阻断。
第三,在办公终端管控AI中转站访问请求。
如果还需要识别连接中转站的AI应用,可以使用微步OneSEC AIDR识别终端侧中转站访问请求。同时,OneSEC也支持在终端上一键禁止AI中转站访问请求,即使不连接企业网络也依然有效。
三层能力配合,形成从网络到终端的完整防护闭环。
结语:AI中转站有安全打开方式吗
尽管AI中转站的风险早已摆在了明面上,但就目前而言,AI中转站几乎是使用国外模型最方便的方法,想要绕开很难。
那么在使用过程中,是不是不往AI里输入敏感信息,就可以规避风险了呢?
事实并非如此。不主动输入,不代表AI读不到你的数据。下一篇,我们会聊聊AI究竟如何在你毫不知情的情况下,悄悄读取你的数据。
联系微步
扫码申请试用
↓↓↓
·END·
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:微步在线 微步在线
微步在线《AI中转站,做起了数据买卖生意?》