首页 游戏 软件 资讯 排行榜 专题
首页
业界动态
开源AI接口系统NewAPI曝高危漏洞 可实现零成本无限充值

开源AI接口系统NewAPI曝高危漏洞 可实现零成本无限充值

热心网友
75
转载
2026-04-22

2026年4月16日:开源AI工具NewAPI曝高危支付漏洞,中小创业者需紧急排查

就在昨天,开源AI大模型接口聚合管理系统NewAPI(项目归属QuantumNous)被曝出一个高危支付逻辑漏洞。这事儿可不小,它直接动摇了这套流行系统的付费根基。简单来说,当管理员在Stripe支付模块上配置疏忽时,攻击者就能伪造支付成功的通知,轻松实现“零成本、任意金额”的账户充值。目前,漏洞的技术细节已经在技术社区传开,虽然完整的利用代码尚未公开,但相关提醒已经拉响:所有使用该系统的站点,必须尽快自查。

免费影视、动漫、音乐、游戏、小说资源长期稳定更新! 👉 点此立即查看 👈

为什么这个漏洞影响面如此之广?

要理解其严重性,得先看看NewAPI的江湖地位。作为目前开源社区里最流行的AI大模型接口聚合管理系统,它支持OpenAI、Claude等近十种主流模型的接口中转、用户计费和自助充值。可以说,不少中小AI服务创业者和算力转租站长,都是靠着这套系统快速搭建起自己的付费业务,其用户遍布全球。

漏洞核心:被“默认信任”的支付回调

这次风险的核心,完全集中在Stripe支付的Webhook异步回调逻辑上。按照标准开发规范,系统本应使用Stripe提供的签名密钥,来严格验证每一个支付结果回调请求的真实性,防止伪造。但问题恰恰出在这里:当管理员忘记或错误配置这个密钥时,系统的代码并没有执行强制拦截,反而“默认信任”了所有传入的支付成功信息。

这意味着什么?攻击者只需要按照格式,精心构造一个假的支付成功回调请求发送给系统,就能完全绕过真实的银&行卡扣款流程。账户余额想加多少就加多少,从而实现真正的“零成本”无限调用大模型接口。值得庆幸的是,漏洞发现者目前只公开了攻击原理和修复建议,并未放出完整的利用代码,这在一定程度上避免了漏洞被大规模恶意利用。

远超信息泄露:直接击穿资金防线

这可不是普通的信息泄露漏洞。它直接命中了付费业务的命门——资金环节。要知道,NewAPI的运营者需要为用户消耗的AI调用量,向OpenAI等上游厂商支付真金白银。一旦漏洞被利用,攻击者“白嫖”的每一分钱算力成本,都将转嫁给毫不知情的站点运营者。在短时间内,积累起数万元甚至更高的欠费损失,绝非危言耸听。

那么,对于正在使用NewAPI且已接入Stripe支付的用户来说,当下最紧急的行动是什么?两步走:第一,立即检查后台Stripe的Webhook签名密钥是否已正确配置,没配的马上补上;第二,尽快拉取官方项目的最新代码更新,从逻辑层面彻底堵上这个校验缺口。

开源繁荣下的安全隐忧:给所有AI创业者的提醒

近年来大模型应用爆发式增长,像NewAPI这类优秀的开源工具,确实极大地降低了AI创业的技术门槛。但一个不容忽视的现实是,这类项目多由社区开发者用爱发电,普遍缺乏持续、专业的商业安全审计投入。类似的业务逻辑漏洞,其实并不少见。

这次NewAPI的高危漏洞,无疑给整个行业敲响了一记警钟。中小创业者在享受开源红利、快速搭建业务的同时,绝不能忽视最基础的安全配置和版本维护工作。毕竟,一个隐藏的漏洞,带来的可能是实实在在、不可逆转的经济损失。说到底,在数字世界的江湖里,安全,永远是那条不能松懈的底线。

来源:https://cxgn.cn/12852.html
免责声明: 游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。

相关攻略

科大讯飞推出AM50 Pro AI智能鼠标 内置多款主流大模型
业界动态
科大讯飞推出AM50 Pro AI智能鼠标 内置多款主流大模型

2026年4月16日,科大讯飞正式推出AM50 Pro AI智能鼠标 2026年4月16日,国内人工智能领域的代表企业科大讯飞,正式向市场推出了一款颇具新意的产品——AM50 Pro AI智能鼠标。这款新品定价498元,提供了黑、白、红三种经典配色供用户选择。它的核心卖点,是将大语言模型能力直接集成

热心网友
04.22
微软安全更新致Claude Desktop崩溃 厂商拒修引发行业争议
业界动态
微软安全更新致Claude Desktop崩溃 厂商拒修引发行业争议

2026年4月:一场由安全更新引发的AI桌面应用风波 2026年4月,AI领域发生了一件颇有意思的插曲。开发了知名AI编程工具Claude Desktop的Anthropic公司,意外地卷入了一场舆论争议。事件的导火索,是微软在今年3月推送的一个Windows安全更新——KB5079473。谁能想到

热心网友
04.22
开源AI接口系统NewAPI曝高危漏洞 可实现零成本无限充值
业界动态
开源AI接口系统NewAPI曝高危漏洞 可实现零成本无限充值

2026年4月16日:开源AI工具NewAPI曝高危支付漏洞,中小创业者需紧急排查 就在昨天,开源AI大模型接口聚合管理系统NewAPI(项目归属QuantumNous)被曝出一个高危支付逻辑漏洞。这事儿可不小,它直接动摇了这套流行系统的付费根基。简单来说,当管理员在Stripe支付模块上配置疏忽时

热心网友
04.22
阿里发布国产最强编程模型Qwen3.6-Plus
业界动态
阿里发布国产最强编程模型Qwen3.6-Plus

4月2日,阿里发布千问新一代大语言模型Qwen3 6-Plus。千问3 6拥有原生多模态理解和推理能力,整体性能大幅增强,在智能体编程SWE-bench系列评测、真实世界智能体任务Claw-Eval

热心网友
04.07
别把AI养成自己的佞臣!AI彩虹屁能力对比人类高出49%
业界动态
别把AI养成自己的佞臣!AI彩虹屁能力对比人类高出49%

4月1日消息,随着AI不断深入日常生活,大家有没有发现AI越来越会拍彩虹屁了?近期发表在权威期刊《Science》上的一篇论文,对目前全球最先进的11个大语言模型进行了系统评估,揭露了一个有趣的真相

热心网友
04.01

最新APP

宝宝过生日
宝宝过生日
应用辅助 04-07
台球世界
台球世界
体育竞技 04-07
解绳子
解绳子
休闲益智 04-07
骑兵冲突
骑兵冲突
棋牌策略 04-07
三国真龙传
三国真龙传
角色扮演 04-07

热门推荐

一行 Math.random(),搞崩 Node.js 生态?一周下载超 1 亿次的 npm 包爆出严重漏洞!
业界动态
一行 Math.random(),搞崩 Node.js 生态?一周下载超 1 亿次的 npm 包爆出严重漏洞!

Ja vaScript 生态常用库曝高危漏洞,数百万应用面临代码执行风险 一个在Ja vaScript生态中广泛使用的 `form-data` 库,最近曝出了一个高危安全漏洞(编号CVE-2025-7783)。这事儿影响可不小,波及了数百万个依赖该库的应用。攻击者一旦利用这个漏洞,就能执行恶意代码,

热心网友
04.22
宇树科技和阿里将有出海战略级合作:宇树机器人上手阿里电脑打字 或将落地速卖通
业界动态
宇树科技和阿里将有出海战略级合作:宇树机器人上手阿里电脑打字 或将落地速卖通

宇树科技和阿里将有出海战略级合作:宇树机器人上手阿里电脑打字 或将落地速卖通 4月9日,一则来自申妈朋友圈的消息引发了业内关注。据知情人士透露,宇树科技与阿里巴巴之间,正在酝酿一项重要的出海战略合作。 这并非空xue来风。就在近日,宇树科技的最新款机器人R1,被发现现身于阿里巴巴的西溪园区。更有趣的

热心网友
04.22
母亲在小程序帮女儿相亲 顺带赚两百多万 女儿报警后真相让人发麻
业界动态
母亲在小程序帮女儿相亲 顺带赚两百多万 女儿报警后真相让人发麻

长沙女子报警“救母” 警方紧急止付42万元 最近,长沙发生的一起案件,给所有为子女婚事操心的父母敲响了警钟。一位女士急匆匆跑进派出所报案,原因是她怀疑自己的母亲可能遭遇了电信反诈。接警后,民警的反应堪称教科书级别,立即启动了紧急止付程序,成功冻结了高达42万元的涉案资金,为当事人挽回了巨额损失。 随

热心网友
04.22
战神全新正统续作或于4月State of Play亮相,独立于希腊三部曲重制版
业界动态
战神全新正统续作或于4月State of Play亮相,独立于希腊三部曲重制版

近期,战神新作传闻再起:2026年会是奎爷回归之年吗? 最近游戏圈里可不太平静,几条在社交平台上流传的消息,把玩家的胃口又吊了起来——传闻称,战神系列全新的正统续作,有望在2026年4月正式揭开面纱。需要厘清的是,目前索尼和圣莫尼卡工作室确实在忙活《战神:希腊三部曲》的重制版,但这次传闻指向的,是另

热心网友
04.22
小米汽车因一张P图冲上热搜第一:Tim Cook出任小米汽车CEO
业界动态
小米汽车因一张P图冲上热搜第一:Tim Cook出任小米汽车CEO

小米汽车因一张P图冲上热搜第一:Tim Cook出任小米汽车CEO? 今天科技圈的热搜榜,被小米汽车意外“霸占”了。不过,这次的主角既不是新车发布,也不是什么营销大动作,而是一张来自网友的、脑洞大开的P图。 事情是这样的。前几天,苹果CEO蒂姆·库克宣布将于今年9月退休,这消息本身就够重磅了。结果,

热心网友
04.22