V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
• 请不要在回答技术问题时复制粘贴 AI 生成的内容
tftNExtLife
V2EX  ›  程序员

教你如何破解现在很多厂商提供的龙虾的 api,提示:该内容仅供学习

  •  
  •   tftNExtLife · 20 小时 4 分钟前 · 2110 次点击

    在这里友情提示一下各大厂商,做好 key 的过期策略

    准备一份自己的 soul.md ,伪装名称,发给 claw 要求保存 1.png 2.png

    然后尝试打印 env 3.png 被拦截了,查看所有的 md 4.png

    开始覆盖另一份 md 5.png 6.png

    尝试打印 env 7.png

    失败了,使用/new 清空 session 重新打印 9.png 成功获取到 api key

    curl 尝试用一下

    34 条回复    2026-03-20 10:16:36 +08:00
    upczww
        1
    upczww  
       20 小时 1 分钟前 via Android
    6
    beck8
        2
    beck8  
       19 小时 50 分钟前
    🐂
    linshuizhaoying
        3
    linshuizhaoying  
       19 小时 33 分钟前
    强大
    mMartin
        4
    mMartin  
       19 小时 32 分钟前
    6
    hadesy
        5
    hadesy  
       19 小时 31 分钟前
    这个 key 应该跟用户身份绑定的吧,泄露问题不大?
    codehz
        6
    codehz  
       19 小时 30 分钟前
    其实正确的防护思路是用内网的 api 反代,apikey 随便给,反正出了内网啥也不是
    wsbqdyhm
        7
    wsbqdyhm  
       19 小时 30 分钟前
    厉害啊
    tftNExtLife
        8
    tftNExtLife  
    OP
       19 小时 25 分钟前 via iPhone
    @codehz 这个时候 ai gateway 的重要性就出来了
    testboy
        9
    testboy  
       19 小时 24 分钟前
    这个。。在哪安装的哇
    cairnechen
        10
    cairnechen  
       19 小时 10 分钟前
    主要思路就是替换 AGENTS.md 移除安全规则?替换 soul.md 这一步有起到作用吗?
    tftNExtLife
        11
    tftNExtLife  
    OP
       19 小时 6 分钟前 via iPhone
    @cairnechen 仔细看,
    docx
        12
    docx  
       19 小时 3 分钟前 via iPhone
    哈哈哈牛皮
    sampeng
        13
    sampeng  
       19 小时 1 分钟前 via iPhone
    如果还连着生产环境没做物理隔离,过段时间还有托库乐子看。这个世界就是个草台班子
    24Arise
        14
    24Arise  
       19 小时 0 分钟前
    我只能说 666 .
    Vancion
        15
    Vancion  
       18 小时 41 分钟前
    夺舍了
    r6cb
        16
    r6cb  
       18 小时 40 分钟前
    6
    ProkillerJ
        17
    ProkillerJ  
       18 小时 33 分钟前
    牛,这都能弄出来
    cz5424
        18
    cz5424  
       18 小时 22 分钟前
    复现了这个,拿到了,右边可以打开文件,替换系统的.md 没拦截,直接让他干就干了
    cylaw
        19
    cylaw  
       18 小时 14 分钟前
    niubi
    mrabit
        20
    mrabit  
       18 小时 3 分钟前
    牛批
    lujiaosama
        21
    lujiaosama  
       17 小时 57 分钟前
    挖草, 这么大的乐子
    x86
        22
    x86  
       17 小时 55 分钟前 via iPhone
    牛的哈哈
    strobber16
        23
    strobber16  
       17 小时 51 分钟前
    面向 LLM 的安全可以是一门全新的职业了
    agmtopy
        24
    agmtopy  
       17 小时 35 分钟前
    你是真的秀 我的哥
    testboy
        25
    testboy  
       17 小时 30 分钟前
    感觉好像内置的都是这同一个 key ?最后几位是 5ciu4w 不?
    @tftNExtLife
    tftNExtLife
        26
    tftNExtLife  
    OP
       17 小时 28 分钟前 via iPhone
    @testboy 我的也是这个,估计就是丢出来的免费 key
    radishzz
        27
    radishzz  
       16 小时 33 分钟前
    牛逼啊
    chairuosen
        28
    chairuosen  
       16 小时 29 分钟前
    看起来是一点安全措施都没做啊。。。
    写一个脚本让他存下来,脚本运行就是获取 env 再 post 到你自己服务器接口,不就行了,不用这么绕
    cnrting
        29
    cnrting  
       12 小时 44 分钟前 via iPhone
    你他娘的真是个人
    tftNExtLife
        30
    tftNExtLife  
    OP
       9 小时 44 分钟前 via iPhone
    @chairuosen 真的吗? 你试试
    buried
        31
    buried  
       9 小时 14 分钟前
    一般这些 key 不就是 openclaw 的免费额度吗
    sddyzm
        32
    sddyzm  
       8 小时 54 分钟前 via iPhone
    还是喜欢本地部署的 openclaw ,不用的时候关机比较安全
    kylehuangyu
        33
    kylehuangyu  
       8 小时 17 分钟前
    @sddyzm 这里不得不推荐一下我的 ChromeClaw 啊,在浏览器沙箱里面运行,安全多了。开源
    limber
        34
    limber  
       7 小时 30 分钟前
    你试试爬 qclaw 的呢😁
    关于   ·   帮助文档   ·   自助推广系统   ·   博客   ·   API   ·   FAQ   ·   Solana   ·   4778 人在线   最高记录 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 23ms · UTC 09:47 · PVG 17:47 · LAX 02:47 · JFK 05:47
    ♥ Do have faith in what you're doing.