top of page

Simon Willison 揭示低价 LLM 中继访问背后的冲突

Simon Willison 聚焦了一个中继市场:折扣 LLM 访问可能依赖共享凭据、暴露的机器人和支付欺诈。他在 7 月 26 日的文章中引导读者关注软件工程师 Matt Lenhard 的一项调查。该调查描述了一条面向开发者、初创公司及其他买家的商业供应链,主要活跃于中文社区。

这场冲突并不只是官方 API 与更便宜替代方案之间的较量。它关乎合法网关技术与一种转售市场之间的界限:后者的运营者可能会掩盖其计算能力来源。买家看到的是一个兼容端点和便捷的计费方式,却很难验证上游访问究竟是合法购买、从其他应用中攫取,还是通过欺诈账户获得。

这种不确定性同时给三类群体带来压力。模型提供商要承担未授权使用和拒付损失。应用开发者面临暴露端点变成中继库存的风险。买家则会将提示词、源代码和业务数据发送给身份及数据处理方式可能并不透明的中间方。

Simon Willison 让隐蔽的中继经济进入视野

关键变化在于可见性:一个零散的滥用问题,如今看起来已成为拥有专业供应商、基础设施和客户的有组织市场。

Willison 并未亲自开展底层实地调查。他的中继警示放大了 Lenhard 的发现,并将其与应用开发者面临的实际问题联系起来。一个暴露的 LLM 功能不再只会吸引机会主义滥用者;它还可能为旨在从未授权访问中获利的下游业务提供供给。

Lenhard 在考察一个中文论坛后,于 6 月 28 日发布了调查报告;论坛中的运营者讨论了中继相关术语和方法。他表示,自己在开发一款遭遇反复免费额度滥用和支持机器人滥用的 AI 网关时开始关注这一问题。与其他公司的交流让他确信,这一模式并不局限于某一项服务。

报告的主要论坛来源覆盖 3 月 5 日至 6 月 23 日。Lenhard 称,该讨论吸引了约 35,000 次浏览和 190 条回复。这些数字反映了一个社区内部的兴趣,但并不能证明更广泛市场的总体规模。

中继有时也被称为中转站,它向客户提供一个类似大型模型提供商界面的 API 端点。客户更改应用的基础 URL,并提交由中继签发的凭据。随后,中继会将每个请求转发给上游账户或另一家中间方。

这种设计掩盖了相当大的复杂性。客户看到的是熟悉的模型名称、用量余额和请求格式。在这个界面背后,运营者可以轮换凭据、绕开速率限制、重试失败调用,或将某个请求的模型映射到另一个模型。

Lenhard 描述了四个大致层级。银行卡和账户商贩负责获取支付工具或注册账户。账户池汇集凭据并管理其额度。面向消费者的中继将这些能力包装为便捷服务。开发者和商业用户则购买最终形成的访问权限。

这些角色可能重叠。一名运营者可能同时控制账户池和店面。另一家中继可能从独立账户池购买能力,却不了解每项凭据的全部来源。当提供商发现滥用时,这种分离会使责任更难追溯。

这个市场似乎还拥有超出个体卖家的消费者基础设施。Lenhard 报告称,其中包括比价网站、联盟计划、客户支持群组和专用网关产品。他表示,其团队追踪的十家最繁忙中继合计每月获得 360 万次访问。

这一流量估算来自 Lenhard 的研究,应被视为有明确归属的测量结果。它并不能说明有多少访客转化为付费客户,也无法区分合法访问与最终通过欺诈提供的访问。

不过,周边基础设施仍然重要。比价网站和联盟计划降低了寻找中继所需的成本。标准化软件降低了运营中继的门槛。账户池则减少了任一上游凭据失效时造成的损失。

这正是 Willison 的介入值得关注的原因。他将中继市场重新定义为应用安全问题,而不只是围绕模型定价或地区可用性的争议。任何暴露昂贵推理能力的产品,都可能成为非自愿供应商。

最重要的教训也是最简单的。LLM 端点无需暴露其提供商密钥,也会产生风险。只要外部人员能够通过它发送未计量的请求,该端点本身实际上就成了可重复使用的凭据。

低价 Token 给 AI 供应链带来压力

中继需求会将每一个薄弱的支出控制、开放的聊天机器人和保护不足的应用,变成潜在库存。

最直接的压力落在模型提供商和为其账单买单的公司身上。免费试用构成了获客渠道,但自动化注册可以将这些额度转化为转售能力。拒付则可能将已经消耗的推理成本重新转嫁给提供商或商家。

被盗银行卡造成的损失更为直接。账户可能会持续活跃足够长的时间,让中继消耗其可用额度。等到持卡人或发卡机构对交易提出争议时,模型输出早已交付给下游。

预付卡和虚拟卡会让风险判断更加复杂,但它们本身并不能证明存在不当行为。许多合法客户都会使用这两类产品。因此,提供商需要将支付信号与账户存续时间、请求行为、设备信息和网络模式结合起来。

应用公司面临的是另一类问题。公开的支持助手、写作功能或文档分析端点,可能会使用由公司控制的账户转发请求。如果该端点缺少身份验证或严格限制,攻击者就可以将其封装进另一项服务。

攻击者无需提取底层密钥。相反,他们会复现应用的请求格式,并通过其后端发送无关提示词。应用变成代理,而其所有者则承担账单。

Willison 表示,这种可能性让他在发布自己的 LLM 驱动应用时更加谨慎。他希望提供商提供服务端控制:当支出达到开发者定义的阈值时,就停止应用。告警固然有用,但如果在一轮突发请求之后才到达,就无法阻止损失。

随着 AI Agent 增加请求量和并发度,这一担忧也在加剧。交互式聊天机器人可能在用户操作后发送一次请求。编程 Agent 则可以进行反复调用、附加大量上下文,并在有限监督下持续工作。

并发同样可能绕过基本的余额检查。多个请求可能会在账户仍低于限额时开始。如果系统只在请求完成后记录成本,合计用量就可能超过预期上限。

更安全的设计会为每个进行中的请求预留预算,同时按账户、凭据、端点和时间窗口施加限制。这些控制既能减少中继滥用造成的损失,也能降低钱包耗尽攻击的影响。

钱包耗尽攻击指的是意图消耗他人付费 API 额度的请求。与转售不同,攻击者可能没有下游客户。但技术弱点依然类似:目标在缺乏足够授权或限制的情况下接受了高成本工作。

压力随后转向较小的应用团队。大型模型提供商可以维持支付风控系统、反欺诈团队和广泛的行为遥测能力。一家只增加了一项 AI 支持功能的初创公司,可能三者都不具备。

开发者需要将每项公开 AI 功能视作带计量的金融接口。仅有身份验证并不足够,因为攻击者可以创建大量账户。仅按用户限额也不够,因为请求可能共享同一个组织预算。

输入限制会有帮助,但必须在服务端执行。一个只接受支持问题的浏览器界面,仍可能调用能处理任意文本的后端。攻击者可以绕过界面,直接调用底层请求。

团队还应将实验凭据与生产账户分开。泄露的测试路由不应暴露组织的全部支出能力。更窄的权限、模型限制和独立预算能够降低漏掉某项控制措施的后果。

这项工作会给合法用户带来摩擦。严格的身份检查可能会阻碍缺少受支持证件或支付方式的客户。激进的网络过滤可能会影响旅行者、共享办公室用户和注重隐私的用户。

这种权衡有助于解释为何中继需求持续存在。一些买家希望降低运营成本。另一些买家希望使用本地官方渠道无法获得的模型。还有一些人寻求可与现有开发者工具配合使用的 OpenAI 兼容端点。

这些需求并不意味着每位买家都参与了上游欺诈。然而,所有权不明且价格异常低廉的服务,会将重大风险转移给客户。便利性可能掩盖不可靠的访问、被替换的模型,或缺乏保护的数据处理。

一个 API 端点可能隐藏数百个凭据

中继机制之所以有效,是因为标准网关功能能够将客户体验与每个上游请求的来源分离开来。

Lenhard 表示,他考察的大多数中继使用了 one-api 或 new-api。两者都是开源网关,可将多家模型提供商置于单一兼容接口之后。它们是合法产品,常用于内部和企业场景。

这款网关软件支持多提供商、Token 管理、渠道组、模型映射、重试行为和负载均衡。一家公司可以利用这些功能集中管理凭据,同时为员工提供权限更窄的访问 Token。

其文档也要求用户遵守提供商条款和适用法律。因此,该软件本身并非欺诈证据。真正相关的问题是,运营者如何获得被放入其渠道中的上游账户。

New API 扩展了同样的总体架构。该项目将自己描述为一款用于聚合、组织身份验证、使用分析和私有部署的网关。其网关分支增加了支付、计费、权限和路由功能,可供获得授权的服务运营者使用。

New API 也声明上游密钥和账户必须通过合法方式获取。它警告公共服务和转售运营者必须满足授权、许可、日志记录、身份、支付和监管义务。这些提示将软件的预期用途与滥用部署区分开来。

中继运营者首先会配置渠道。每个渠道都指向模型提供商、应用服务或另一个账户池。网关会为这些渠道分配凭据,并在客户提交请求时选择其中之一。

路由会将不可靠的凭据变成更稳定的产品。当一个账户触及速率限制或被停用时,系统可以尝试另一个渠道。加权路由可以优先选择看起来更便宜或更可靠的来源。

网关随后会从客户的中继余额中记录使用量。这一计费层不会揭示上游提供商实际收取的费用,只反映运营方自身的规则、倍率和模型映射。

这种分离造成了核心的信息缺口。请求指定前沿模型的客户无法独立查看究竟是哪个上游账户处理了调用,也可能难以确认所请求的模型是否确实生成了响应。

模型映射在合法部署中很有用。企业可以在兼容系统之间调度流量,或提供一个稳定的内部模型名称。不诚信的运营方也可以利用同一功能,以更便宜的模型替代原模型,同时保留高端标签。

简单的输出测试无法完全解决这一问题。关系密切的模型可能会对常见提示词给出相似答案。提供商也可能在不改变所有公开标签的情况下更新模型。中继运营方还可以只将部分请求路由至承诺的模型。

代理必须看到完整请求,因为它需要将请求转发至上游。对于编程工具,请求载荷可能包含代码库文件、架构说明、调试日志和系统指令。对于商业应用,它可能包含客户记录或内部文档。

合法的企业网关在组织的控制和安全策略之下运行。未知中继则在该边界之外引入了另一个数据处理方。买家需要信任其关于数据保留、访问、加密、事件响应和删除的声明。

中继还可能在多个提供商之间转发请求。故障切换能够提高可用性,但也扩大了可能接收提示词的系统数量。如果没有准确的路由和数据处理披露,客户无法评估这种暴露风险。

这一区别对开源政策讨论很重要。指责 one-api 或 new-api 会混淆能力与行为。Web 服务器、支付系统和负载均衡器同样既能支持合法业务,也能被用于滥用活动。

更好的应对方式应聚焦于凭证来源、授权情况和可观测行为。提供商可以检测关联账户、异常请求模式、支付异常,以及注册后的快速消耗。应用所有者可以限制其自身端点所接受的请求。

开源维护者可以在不试图监管每一项部署的情况下,支持防御性管理。安全默认设置、醒目的配置警告、审计日志、支出控制以及清晰的模型路由记录,能让合法运营更安全。它们无法消除蓄意滥用。

软件的中立性恰恰使这个故事具有重要意义。中继运营方不需要专门的地下基础设施。他们可以利用企业用于治理和成本控制的同类网关模式搭建门面。

折扣可能掩盖欺诈、替代和数据暴露

中继客户购买的不仅是来源不明的算力;他们还必须将模型身份、正常运行时间以及每一条提交的提示词托付给中介方。

Lenhard 列举了多种据报用于获取中继库存的来源,包括批量创建的试用账户、拒付活动、被盗支付卡、预付费账户和开放的应用端点。这些来源的组合可能因运营方和时间而异。

他的调查并未独立证明每一个被追踪的中继都采用了这些方法,存在折扣本身也不能证明欺诈。授权经销商、区域提供商以及拥有协商算力的企业,都可以提供合法优惠。

不过,一些据报折扣的幅度仍带来了来源问题。可持续的服务需要有人为计算资源付费、接受较低利润率,或通过特殊协议获得算力。买家应询问究竟适用哪一种解释。

可信的中介方应披露其法人实体,并提供清晰的服务条款。它应说明哪些提供商供应模型,以及是否获授权转售。它还应记录提示词保留、分包处理方、事件报告和账户终止等政策。

买家还应要求可靠的模型验证。中继控制台中的显示标签并不足够。如果运营方替换为更小的模型、将流量路由至过载通道,或在未通知的情况下更换提供商,输出质量可能下降。

模型替代带来的不只是性能问题。团队可能使用一个模型评估应用,却在不知情的情况下使用另一个模型部署。安全行为、上下文处理、工具使用和结构化输出都可能在未更新代码的情况下发生变化。

可用性也存在类似的不确定性。凭证池可以通过将流量转移到仍可用的账户,在一段时间内掩盖故障。然而,提供商的协同执法可能会一次性禁用多个关联账户。

中继可能连同客户余额和运营历史一并消失。买家的合同救济可能有限,尤其是在跨司法管辖区的情况下。这使表面上的节省难以与中断或迁移的成本相比较。

隐私是最深层的担忧。每一条提示词都会经过由中继或其上游账户池控制的基础设施。加密可保护传输中的流量,但代理必须访问请求内容,才能转发或转换请求。

使用编程代理的开发者可能暴露的不只是零散代码片段。代理会话可能包含完整文件、依赖信息、内部 URL、数据库结构和认证逻辑。即使看似无害的调试请求,也可能暴露系统的组织方式。

一项 2026 年的学术凭证泄露研究说明了围绕 LLM 连接型应用的更广泛弱点。研究人员检查了 444 个 iOS 应用,并在其中 282 个发现了可被利用的凭证。

研究人员识别出三种泄露模式:基于 JWT 的令牌暴露占 48%,未认证的后端代理占 33%,明文 API 密钥占 19%。这些类别表明,攻击者无需找到传统的提供商密钥,也能获得算力。

在负责任披露后,研究人员于三个月后重新检查了这些存在漏洞的应用。仅有 28% 已修复报告的问题,72% 仍可被利用。持续存在的后端和令牌设计问题拖慢了修复速度。

该研究并不能证明 Lenhard 报告中的中继运营方利用了这些特定应用。但它确实表明,存在相当规模、可从技术上被利用的 LLM 算力池。未认证代理尤其相关,因为无需暴露原始密钥即可调用它们。

买家还面临法律和合同上的不确定性。客户可能不知道其请求违反了上游提供商的条款。然而,无论最初是谁违反协议,中断仍可能影响客户。

地域限制使情况更加复杂。一些用户因所在地区无法直接访问模型而转向中继。中继将这种未被满足的需求转化为可用端点,但并不会消除出口、合同或监管方面的限制。

模型蒸馏增加了另一个存在争议的维度。Lenhard 引述论坛参与者的说法称,一些商业买家会利用中继输出训练本土模型。这些评论译自一个运营方社区,且未经独立验证。

蒸馏本身是一种广泛的技术实践。较小模型从另一系统的输出或相关训练信号中学习模式。某一特定用途是否被允许,取决于访问条款、数据权利和具体方法。

最站得住脚的结论比最戏剧性的指控更为有限:中继在用户与模型提供商之间形成了一个不透明的控制点。即使客户从未打算参与欺诈,这种不透明性也会带来多种风险。

主要争议是合法访问与隐蔽来源之间的冲突

中继市场的决定性冲突并非开源与闭源之争,而是便利访问与可验证授权之间的冲突。

官方 API 使客户与模型提供商建立直接的合同关系。这种关系并不能消除所有隐私或可靠性担忧,但它能更清晰地界定计费、模型访问、安全文档和支持方面的责任。

中继至少插入了一个额外参与方。账户商人和账户池还可能增加更多层级。每一层都可能提升可用性或本地使用便利性,但也会让来源和问责更难核查。

这种对立结构解释了为什么仅比较价格并不充分。官方端点和不透明中继可能返回语法上相似的响应,但它们无法为凭证、提示词、模型身份或客户资金提供同样的保管链。

授权网关处于合法的中间地带。公司可以集中管理获批准的账户,以执行预算并观察使用情况。区域提供商可以在有记录的协议下转售算力。企业平台可以在客户选择的模型之间路由。

关键区别在于证据。获得授权的运营方可以披露其上游关系、合同角色、安全控制和数据实践。客户可以通过协议、审计报告、文档和支持渠道评估这些声明。

不透明运营方要求买家从正常运行时间或社区声誉中推断合法性。这两种信号都无法证明授权。即使单个账户反复被封禁,大型凭证池仍能维持可用性。

社区评价可以识别明显的骗局,但评价者无法观察每一条上游请求。中继可能在测试期间诚信运营,之后再改变其来源方式。它也可能将授权算力与可疑的备用通道混合使用。

因此,提供商面临艰难的执法选择。严格的账户控制能够提高滥用成本,但同样可能排除合法开发者,尤其是使用共享网络、国际支付方式或自动化工作流的开发者。

身份验证还会产生另一种迁移效应。当直接账户更难创建时,攻击者可能转向暴露的应用端点或已有账户。Lenhard 预测,更严格的提供商验证将把滥用推向应用层。

这一预测不应被视为必然结果。当提供商共享信号并改进支出限制时,更好的控制措施可以减少总体滥用。当一条路径变得不那么有利可图时,攻击者仍会转移,因此替代效应依然是严肃的可能性。

应用所有者需要采取假定其端点会受到测试的防御措施。他们应对请求进行认证、实施严格的模式限制、限制并发、预留进行中的支出,并拒绝与预期任务无关的提示词。

行为监控应检查账户年龄、请求时序、模型选择、网络信号和流量的突发变化。没有任何单一指标具有决定性。组合信号可以区分正常使用与自动化提取或转售流量。

团队还应在受影响应用之外保留紧急控制手段。受损服务不应必须保持在线,管理员才能停止支出。提供商级别的锁定和独立预算控制提供了最后一道边界。

组织还需要可搜索的运营记录。调查可疑使用情况的工程师必须能够快速关联部署变更、告警、账单和端点日志。结构化的工程知识库可以缩短这一调查过程,但不能取代安全遥测。

买方也负有相应责任。他们应盘点哪些应用使用了中继端点,以及这些应用传输了哪些数据。密钥、专有代码、个人数据和客户文档都不应经过未经验证的代理。

他们还应为退出做好设计。兼容端点能让初始接入更容易,但模型行为和认证细节仍可能不同。测试直接供应商或获授权的替代方案,可以降低对单一中介的依赖。

目标并不是消除网关。网关确实解决了认证、预算、路由和可观测性等实际问题。目标是让来源和授权信息足够透明,使买方能够区分基础设施与建立在滥用之上的套利行为。

三个信号将揭示市场是否会继续增长

下一阶段将取决于可强制执行的支出控制、向应用端点迁移,以及更清晰的模型来源证明。

第一个信号是,主要模型供应商是否会推出严格、即时的支出锁定机制。有效的锁定机制必须在既定预算耗尽时停止新的请求,同时还应为已在运行的请求预留容量。

Willison 特别主张,密钥应能在开发者设定的阈值处自动失效。这项功能将降低应用暴露所造成的最严重后果,也能限制拒绝钱包攻击和意外的代理循环。

仅靠提醒无法通过这一考验。供应商需要在项目、密钥、模型和时间窗口等实用范围内设置硬性限制。客户应能自行配置这些限制,而无需另行构建一套计费控制系统。

如果严格锁定成为标准,可避免损失的论据将被削弱。中继运营商仍可能利用免费账户或被盗凭证,但每个账户可提供的有效容量将更少。资金池需要更多库存和更高的运营投入。

第二个信号是,针对应用层端点的攻击是否增加。供应商正围绕直接账户加强身份、支付和行为控制。攻击者将测试支持机器人、移动端后端和公开 AI 功能是否仍是更容易得手的目标。

研究人员可以通过披露信息、蜜罐、凭证遥测数据和滥用报告来衡量这一变化。应用公司也可能观察到无关提示词、异常并发、持续流量,或注册后立即到来的请求。

明显增加将支持 Lenhard 关于迁移的警告。应用滥用保持稳定或下降则会削弱这一判断,尤其是在供应商同时报告欺诈账户减少的情况下。由于许多受害者避免披露损失,公开数据仍将不完整。

第三个信号是,买方是否会要求可验证的路由和授权。目前,中继目录主要围绕访问能力和可靠性竞争。如果企业客户坚持要求经签署的供应商关系、模型证明和可审计的数据政策,市场可能会发生变化。

模型来源工具无需暴露每一项秘密凭证。它们可以提供签名路由记录、稳定的模型标识符,或客户可见的审计追踪。独立评估可验证运营商是否遵循其声明的路由政策。

如果这些做法普及,合法聚合商将更容易与不透明中继区分开来。如果买方仍在不检查来源的情况下选择端点,低摩擦转售商将继续保持其信息优势。

开发者应在这些市场信号变得明朗前采取行动。审查每一个公开的 LLM 端点,包括支持工具和移动端后端。在供应商允许的范围内,实施硬性并发限制和独立的支出控制。

企业买方应追踪每条 AI 请求路径,从用户界面一直到最终模型供应商。如果某个中介无法解释其角色,就应将这种不确定性视为一项安全发现。

Simon Willison 的警告将一个遥远的灰色市场故事,转化为一个直接的工程问题。你的应用能否在其凭证、提示词或预算变成他人库存之前阻止滥用?

 
 

免费开始

一款本地优先的AI助手,具备个人知识管理功能

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)M-Chip Mac

你的 AI 工作伙伴

remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page