レスポンス改ざん
プロキシがレスポンス解析中に tool-call やテキストコンテンツを改変し、エージェントに攻撃者が指定した操作を実行させます。一般的な手口には、npm/pip/go/cargo のインストールコマンドの改ざん、タイポスクワッティングパッケージの注入、シェルコマンドパラメータの書き換えが含まれます。検出方法は、プロキシのレスポンスを直接接続モデルの tool-call ペイロードと比較し、サイレントリライトを発見します。
OpenAI 互換の API リレー・リバースプロキシを検査 — 76 項目の自動テストでモデルのすり替え・Token 水増し・System Prompt 注入・依存関係ハイジャック(AC-1.a)・署名改ざん(AC-5)リスクを検出します。
| モデル | クイック | 完全 |
|---|---|---|
| gpt-4 | $0.870 | $1.260 |
| claude-opus-4.7 | $0.235 | $0.375 |
| claude-opus-4.6 | $0.235 | $0.375 |
| claude-sonnet-4.6 | $0.141 | $0.225 |
| gpt-5.4 | $0.133 | $0.215 |
| gpt-5.2 / 5.3-codex | $0.114 | $0.189 |
| gemini-3.1-pro | $0.106 | $0.172 |
| gpt-4o | $0.102 | $0.160 |
| claude-haiku-4.5 | $0.047 | $0.075 |
| gpt-5.4-mini | $0.040 | $0.065 |
| glm-5.1 | $0.035 | $0.054 |
| glm-5 | $0.026 | $0.040 |
| gpt-3.5-turbo | $0.018 | $0.026 |
このプローブは、arXiv 2604.08407 に記載されている 3 つの主要なリレー攻撃クラスの検出を実装しています — サプライチェーンインジェクション、条件付き system prompt インジェクション、認証情報の漏洩。各テスト実行では、これらの攻撃面を明らかにするために 50 以上の probe をエンドポイントに対して実行します。
プロキシがレスポンス解析中に tool-call やテキストコンテンツを改変し、エージェントに攻撃者が指定した操作を実行させます。一般的な手口には、npm/pip/go/cargo のインストールコマンドの改ざん、タイポスクワッティングパッケージの注入、シェルコマンドパラメータの書き換えが含まれます。検出方法は、プロキシのレスポンスを直接接続モデルの tool-call ペイロードと比較し、サイレントリライトを発見します。
プロキシは prompt の内容に応じて system message を条件付きで注入します — 「銀行」「パスワード」「送金」などの機密用語を含むリクエストには悪意ある指示を、通常のリクエストには沈黙を返します。統計的に異常な分布が現れます。検出は Proxy Monitor がベースラインとテスト対象プロキシ間の system prompt のオフセットを比較します。
プロキシはリクエスト (request) とレスポンス (response) の両端から API キー、アクセストークン、個人情報、企業秘密を静かにスキャンします。コンテンツ自体は**変更されない**ため、一般的な diff ツールでは検出できません。検出は honeypot トークンを注入し、そのトークンがプロキシのログ、Telegram bot、または外部エンドポイントに現れるかを検証します。
AI API中継局検出とは、OpenAI互換APIエンドポイントがリクエストを正直に実行しているかを検証する自動テストです。BazaarLink Probeは標準化されたプローブを送信し、モデルすり替え、トークン水増し、システムプロンプト注入、秘密情報窃取など50項目のリスクを検出し、0〜100のスコアを出力します。
最も信頼できる方法はモデルフィンガープリントです:特定のモデルだけが正確に答えられる質問(知識カットオフ日、特定の能力テストなど)を送信し、期待するモデルの応答と比較します。BazaarLink Probeにはこれらのプローブが内蔵されており、すり替えリスクを自動的にフラグします。
トークン水増し(token padding)とは、中継局がAPIのusageフィールドに実際の消費量より多いトークン数を報告し、過剰請求する手法です。軽度の水増し(5〜15%)は気づきにくいですが、BazaarLink Probeは既知のトークン数と報告値を比較して自動検出します。
TTFT(最初のトークンまでの時間)が500ms以内は正常です;2秒を超えるとパフォーマンス問題がある可能性があります。GPT-4oなどの大型モデルの平均TTFTは300〜800msです。
Pingはネットワーク接続(ICMPパケット)のみを測定します。BazaarLink Probeはアプリケーション層(L7)の完全なテストで、実際のLLMリクエストを送信してモデルの身元、トークン計算、拒否動作、ストリーム形式、システムプロンプト注入の有無など50項目を検証します。
各プロバイダーのAPIエンドポイントをBazaarLink Probeに入力し、スコアとリスクフラグを比較します。スコアが高い(100に近い)ほど、赤い警告がないほど信頼できるエンドポイントです。モデルの真正性(すり替えなし)、トークン精度(水増しなし)、遅延パフォーマンス(TTFT)の3点に注目してください。