← 返回首页

AI游客共享会话目睹骗Key全程

发布时间: 2026-07-05 13:34(北京时间)

摘要: 作者在AI工具官网的Studio中发现游客会话未隔离,可查看他人历史对话。观察到一名用户持续尝试绕过RBAC以获取环境变量中的密钥,但使用的豆包模型始终未让其得逞。作者描述此过程后,自嘲忘记了原本的研究目的。整体语调冷静带有一丝意外。

标签: AI安全, 会话隔离, RBAC绕过, 密钥泄露, 豆包模型, 观察, 反思

字数: 198

原文链接: /7402396589/R7go8dfi6

在研究某个 AI 相关的工具使用,在工具官网的 Studio 里游客可以直接与 Agent 对话。但会话是不隔离的,相当于能看到每个游客和 Agent 的历史对话。

然后我发现有个人在坚持不懈地尝试绕过 RBAC 套取环境变量里面的 Key。

这个 Agent 的模型是豆包,看了整个骗 Key 的过程,豆包一直很无语😅,最后也没有让攻击方得逞。

等下,我本来是要干啥来着。

image