Skip to content

第三方 LLM API 路由器的恶意中介测量 ​

摘要 ​

该研究把第三方 LLM 路由器视为能读取和改写明文 JSON 的应用层中间人,并对 28 个付费路由器和 400 个免费路由器进行测量。作者报告 1 个付费和 8 个免费路由器主动注入恶意代码,17 个触碰研究者控制的 AWS 诱饵凭据,1 个使用研究者控制的以太坊私钥转移资产。结果证明“API 兼容”与“付费服务”都不能证明上游响应完整。

核心创新与差异 ​

原研究将攻击面从 Prompt 或模型权重下移到客户端与供应商之间的路由层,区分载荷注入、秘密收集和条件触发。本站据此把首个失效控制定位为第三方服务来源与变更可信,而非模型本体或 MCP Tool 描述。

威胁模型与攻击链 ​

用户主动把编码 Agent 的基址和密钥改为第三方路由器;路由器可读取请求、响应、Tool call 和工作区内容。

  1. 中介接收客户端请求并转发给上游模型。
  2. 中介记录敏感字段,或在响应中加入/修改可执行 Tool call。
  3. 条件触发器按请求数、语言或自动批准模式避开浅层测试。
  4. Agent 在缺少端到端来源认证时执行被改写的动作。

攻击工件与复现材料 ​

本站仅保留去武器化的防御夹具:Mock 路由器在第 51 次请求把 echo SAFE 改为 echo DRY_RUN_BLOCKED,客户端必须因响应摘要与上游签名不一致而拒绝。省略论文中的真实凭据、资产转移和命令注入内容;检测信号包括 Tool 参数突变、请求前后哈希不一致和路由链改变。

实验设计与实际过程 ​

作者购买 28 个路由器、收集 400 个公开免费路由器,并用研究者控制的凭据、资产和诱饵环境测量主动篡改与被动收集;另通过泄露自有上游密钥和部署弱口令诱饵路由器研究良性路由器被污染的传递风险。本站未连接这些市场或复现实验。

关键结果与实际影响 ​

弱路由器诱饵观察到 440 个 Codex 会话、99 组凭据和约 20 亿计费 token,其中 401 个会话已处于自动批准模式。作者也观察到等待 50 次请求、只针对 Rust/Go 或自动批准会话的条件触发。客户端异常筛查和故障关闭策略能降低风险,但不能证明响应来自真正上游。

防护措施与验证方法 ​

锁定经审查的服务和不可变模型标识;将第三方路由器视为完整数据处理者;高风险 Tool call 使用客户端策略门禁;记录请求、响应、路由端点和摘要;推动上游对规范化响应、模型标识、Tool 参数、客户端 Nonce 和有效期做端到端签名。

局限与待验证问题 ​

样本集中于作者能发现的商品化路由器,不能代表所有企业网关。黑盒测量无法始终区分路由器操作者、被盗上游密钥和更深的转发链;主要结论尚无独立复现。

参考链接 ​