一位用户在Linux.do论坛发帖称,其DeepSeek账户遭遇API密钥盗刷事件。据其描述,当天早上登录DeepSeek桌面端后,账户中出现了一个此前不存在的API Key,该密钥标注为客户端专用。用户起初未在意,随后在仅使用网页端、未打开桌面端的情况下,发现这个API Key开始被大量调用,持续消耗账户token额度。用户意识到密钥可能泄露后,前往DeepSeek开放平台尝试删除该密钥,却发现这个由桌面端自动创建的API Key无法单独删除,只能通过登出所有设备的方式强制下线。在此期间,损失金额从最初的约10元迅速扩大至40元。用户表示,按官方描述该密钥应仅限桌面端使用,但实际调用似乎并未受到严格限制,因此发帖求助,希望了解密钥泄露的具体原因。该帖反映了AI服务桌面客户端在密钥管理上可能存在的风险:客户端自动生成并托管API Key的机制,若密钥存储或传输环节防护不足,可能被恶意程序读取利用。同时,密钥无法单独吊销、需登出全部设备的设计也增加了用户止损的难度。目前尚无DeepSeek官方对此事作出回应,事件具体原因仍待进一步确认。该案例对AI服务使用者具有警示意义:应定期检查账户中API Key的调用记录,发现异常消费及时处理。
事件分析
核心观点:客户端托管密钥的便利以安全为代价,一旦泄露却无法单独吊销,用户的钱包便成了最后一道防线。
原文链接:Linux.do

评论前必须登录!
立即登录 注册