Чаофань Шоу утверждает, что около 6 ТБ данных вызовов моделей, купленных у китайского LLM посредника, содержали SSH ключи, VPN конфигурации, ключи Alibaba Cloud и токены GitLab, якобы связанные с 19 компаниями и семью... LLM роутер способен видеть незашифрованное содержимое запросов, ответов и вызовов инструментов.
ОпубликовалОтредактировано с помощью GPT-5.6 TerraИзображения созданы с помощью GPT Image 2
Ответ на исследование

Create a landscape editorial hero image for this Studio Global article: What did security researcher Chaofan Shou, co-founder of Fuzzland, claim after purchasing roughly 6TB of model-invocation logs from a Chines. Article summary: Shou’s account is a serious supply-chain-risk allegation, not a verified breach report. He said that about 6 TB of “Fable” model-invocation data bought from a leading Chinese LLM router contained secrets sufficient to ac. Topic tags: general, general web, user generated, academic. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, char
Заявление исследователя безопасности и сооснователя Fuzzland Чаофаня Шоу привлекло внимание к риску, который легко недооценить при внедрении ИИ: к стороннему роутеру, или посреднику, между приложением и поставщиком языковой модели.
Шоу сообщил, что приобрёл примерно 6 ТБ данных вызовов моделей из набора, названного им «Fable», у одного из крупных китайских LLM-роутеров. По его словам, в данных оказались учётные данные, которые могли бы дать доступ к системам, связанным с семью государственными структурами Китая и стран СНГ, а также с 19 крупными китайскими компаниями. В качестве примеров он назвал Huawei, Xiaomi, NIO и MiniMax. Это заявление исследователя, а не публично подтверждённая утечка или установленный факт компрометации перечисленных организаций. 11
Согласно публикации Шоу и последующим сообщениям, в наборе могли находиться чувствительные данные, переданные пользователями через посредника:
Такие данные особенно опасны, если они ещё действуют, правильно привязаны к организации и имеют широкие права доступа. Однако из доступных публикаций нельзя сделать вывод, были ли ключи рабочими на момент получения набора, успели ли их отозвать и действительно ли они обеспечивали заявленный Шоу уровень доступа.
LLM-роутер, relay или прокси-сервис находится между приложением либо ИИ-агентом и исходным поставщиком модели. Такая архитектура может давать посреднику доступ к полному содержимому запросов и ответов в открытом виде: промптам, контексту агента, аргументам вызова инструментов и ответам модели.
Авторы работы Your Agent Is Mine, среди которых есть Шоу, описывают такие роутеры как прокси прикладного уровня с доступом к передаваемым JSON-пакетам в открытом виде. Авторы также указывают, что в этой экосистеме нет принудительного криптографического контроля целостности данных между клиентом и исходной моделью. 27
На практике риск выглядит просто. Разработчик может передать ИИ-агенту приватный ключ, файл .env, облачный ключ, VPN-профиль или конфигурацию развёртывания — например, чтобы агент диагностировал проблему или автоматизировал задачу. Если агент работает через внешний relay, этот секрет может оказаться в контексте запроса, который видит посредник.
Проблема не обязательно означает намеренный сбор данных оператором роутера. В централизованный архив пригодных для повторного использования учётных данных могут превратить и чрезмерное логирование, и слабый контроль доступа, и взлом посредника, и дальнейшее распространение сохранённых журналов.
Заявление о 6 ТБ согласуется с более широкой архитектурной проблемой, но само по себе не доказывает неправомерных действий со стороны упомянутого роутера.
В работе Your Agent Is Mine исследователи изучали атаки со стороны вредоносных посредников в цепочке поставки LLM-агентов. Их ключевой вывод: роутер, который видит трафик, потенциально способен не только собирать данные, но и менять ответы модели или содержимое вызовов инструментов до того, как агент их выполнит. 27
Для команд, использующих автономных или полуавтономных агентов, это означает три класса угроз:
Исследование подтверждает существование этой поверхности атаки у сторонней LLM-маршрутизации. Но оно не подтверждает независимо происхождение, полноту или содержание набора данных объёмом 6 ТБ, о котором позднее сообщил Шоу. 27
Важно не стирать границу между заявлением и установленными фактами. Публичные материалы не подтверждают независимо:
Поэтому формулировку «связанные с организацией» следует понимать только как якобы присутствовавшие в наборе данных, а не как подтверждение взлома компании или государственного органа.
Практический вывод не зависит от того, будет ли именно это заявление окончательно подтверждено. Любого внешнего посредника, через которого проходит трафик агента, следует считать привилегированной частью периметра безопасности.
Не вставляйте в запросы приватные ключи, VPN-файлы, облачные ключи доступа, токены, .env-файлы и конфигурации production-среды. На клиенте или во внутреннем шлюзе стоит внедрить проверку, блокировку либо маскирование вероятных секретов до отправки запроса за пределы организации.
Инструменты должны получать минимально необходимые, ограниченные по области действия и сроку жизни учётные данные по запросу — из менеджера секретов или системы идентификации рабочих нагрузок. Это снижает ущерб, если трассировка агента или лог роутера станет доступен посторонним.
Составьте перечень relay и прокси, которыми пользуются разработчики, кодовые ассистенты и агенты. Если чувствительные данные могли пройти через непроверенного или неизвестного посредника, их следует заменить и проверить журналы SSH, VPN, GitLab и облачного провайдера на предмет аномальной активности.
По возможности подключайтесь напрямую к поставщику модели либо используйте внутренний gateway под контролем организации. Если сторонний или ориентированный на китайский рынок relay необходим, оцените его владельца, правила размещения данных, субподрядчиков, меры защиты, условия уведомления об инцидентах и обязательства по логированию, обучению моделей на данных клиентов, продаже и вторичному использованию этих данных.
Для чувствительных операций требуется явное подтверждение. Полезны также белые списки инструментов и адресатов, а также мониторинг неожиданных изменений в идентификаторе модели, формате ответа, схемах инструментов и исходящих вызовах. Это помогает уменьшить последствия потенциальной подмены на пути ответа, описанной в исследовании посреднических атак. 27
Если возможно, отключайте логирование содержимого. Когда журналы необходимы, маскируйте секреты до записи, шифруйте данные, жёстко ограничивайте доступ, устанавливайте короткие и документированные сроки хранения и исключайте неконтролируемый экспорт. Аргументы инструментов и трассировки агентов требуют той же защиты, что исходный код, учётные данные и конфигурации production-систем.
Сообщение Шоу о 6 ТБ данных следует рассматривать как неподтверждённое, но серьёзное заявление. Его наиболее устойчивый вывод — архитектурный: LLM-роутер не является нейтральной «трубой», если он может читать промпты, учётные данные, входные данные инструментов и ответы, проходящие через него. Организациям, внедряющим ИИ-агентов, стоит исходить из того, что каждый внешний relay расширяет доверенную вычислительную базу, — и соответствующим образом выстраивать работу с промптами, ключами, логами и правами на выполнение действий. 11
27
Studio Global AI
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
Чаофань Шоу утверждает, что около 6 ТБ данных вызовов моделей, купленных у китайского LLM посредника, содержали SSH ключи, VPN конфигурации, ключи Alibaba Cloud и токены GitLab, якобы связанные с 19 компаниями и семью...
Чаофань Шоу утверждает, что около 6 ТБ данных вызовов моделей, купленных у китайского LLM посредника, содержали SSH ключи, VPN конфигурации, ключи Alibaba Cloud и токены GitLab, якобы связанные с 19 компаниями и семью... LLM роутер способен видеть незашифрованное содержимое запросов, ответов и вызовов инструментов.
Подлинность набора данных, его происхождение, срок хранения логов, работоспособность ключей и факт каких либо взломов публично не подтверждены.