I think I was part of a model distillation attack22 days agohttps://sebastianmarines.com/post/i-think-i-was-part-of-a-model-distillation-att...作者收到了来自OpenAI的电子邮件,指出其API使用存在不一致以及违反了'禁止生物用途'政策。经过调查,他们发现了114次与GPT-5.5的未经授权交互,使用了一个在2023年被盗用的遗留API密钥,可能来自bettergpt.chat。攻击者利用该密钥执行了包括视频问答基准测试、编码代理以及输出胰岛素分子链等多种任务,从而触发了政策违规。这次攻击涉及一个名为'ga-synthesis'的代码仓库,其中的代理程序运行在PyMOL等环境中,并通过虚拟桌面与GUI应用进行交互。更多...
Why We Don't Trust the Database with Authenticationa month agohttps://blog.sturdystatistics.com/posts/api_keys/不要将数据库视为API身份验证的最终真理源,因为这会造成危险的漏洞,可能导致全系统被攻破。SQL注入可以通过允许攻击者复制和替换API密钥哈希来绕过API安全,从而跨租户授予未经授权的访问权限。使用带有服务器端密钥的加密绑定来签署API密钥,将它们与密钥ID、轮换版本和组织ID等结构上下文绑定,以防止哈希交换攻击。通过在哈希中包含轮换版本并使用数据库触发器来强制版本号单向递增,从而实现防回滚能力。更多...
How to Generate an API Key24 days agohttps://www.jamdesk.com/blog/how-to-generate-api-key使用加密安全随机数生成器(CSPRNG)生成128位随机数。添加指示类型和环境的人类可读前缀(例如:sk_live_)。仅存储SHA-256哈希值;绝不存储明文密钥;密钥仅显示一次。通过四步流程验证密钥:格式验证、哈希处理、数据库查询、权限检查。更多...