BazaarLinkBazaarLink
Войти

BazaarLink Probe для проверки AI API-реле

Шаг 1 — настройка конечной точки

Укажите Base URL, API-ключ и ID модели, чтобы выполнить 84 стандартных проверок. Ещё 2 проверки доступны дополнительно — всего до 86. Отчёт проверяет модель, токены, Prompt Injection, цепочку поставок и streaming.

Используйте одноразовый отзывный тестовый API-ключВаш API-ключ отправляется на сервер BazaarLink Probe только для этой проверки и не используется повторно как учётные данные мониторинга. Используйте API-ключ с небольшим лимитом и отзовите его после теста.

Наиболее проверяемые реле

api.a6api.com отчёт проверки · 5151 проверокa6api.com отчёт проверки · 912 проверокaihub.top отчёт проверки · 617 проверокwawapii.com отчёт проверки · 549 проверокwww.yiyuantoken.com отчёт проверки · 376 проверокapi.zeekai.cc отчёт проверки · 360 проверокai.boke.page отчёт проверки · 340 проверокgateai.cc отчёт проверки · 295 проверокmdkj.lol отчёт проверки · 294 проверокwww.piteai.com отчёт проверки · 276 проверокshu26.cfd отчёт проверки · 266 проверокseekai.cc отчёт проверки · 265 проверокapi.9527code.com отчёт проверки · 262 проверокapi.aijws.com отчёт проверки · 255 проверокpool.chaozhiyuanai.com отчёт проверки · 245 проверок
Последние 24 часа
Запущено проверокУникальные ретрансляторы

BYOK|Поместите свой ключ за шлюз проверки

Один пользователь задаёт неуместный вопрос, и блокируют ваш API-ключ. Каждый запрос сначала проходит проверку контента BazaarLink; вопросы высокого риска блокируются и до upstream не доходят, что существенно снижает риск блокировки вашего аккаунта из-за контента, нарушающего правила.

Узнать о BYOK →

BYOC|Свой GPU с API-входом, который продолжает обслуживать запросы

Один API key; при полной конкуренции узла, падении процесса или отключении машины запросы бесшовно переходят к модели платформы; трафик со своего узла не тарифицируется, оплачивается только трафик, который принимает fallback.

Полная инструкция по установке →
ИсследованияarXiv 2604.08407 — исследование атак на цепочку поставок LLMTwitter / X — обсуждение BazaarLinkarXiv 2407.15847 — LLMmap: снятие отпечатков больших языковых моделейarXiv 2604.24827 — IKP: оценка числа параметров закрытой LLM по фактической ёмкостиOWASP LLM Top 10 — 10 главных рисков безопасности приложений LLM

Как принимается решение

1Запуск проверокДо 86 вопросов2Какая компанияЭто OpenAI? Claude?3Какая модельНайти точную модель внутри семейства4Повторная проверка близнецовРазличить почти одинаковые модели5Сравнение с заявлениемЧто измерено и что было заявлено
30
ветвей решения
8
возможных исхода
0
раз мы просто доверились заявлению поставщика
Разверните полное дерево решений, чтобы увидеть развитие каждого из трёх исходов
Дерево решенийВсе ветви пяти этапов и фактически пройденный путь① Запуск проверок1.1Получены все ответы1.2Пропущено мало <10%1.3Пропущено ≥10%, только компанияПропущено ≥10%, то…1.4Конечная точка не отвечаетКонечная точка не…② Какая компания2.1Прямое определение по китайскому самоописаниюПрямое определение…2.2Решает поведенческий отпечатокРешает поведенческ…2.3Воздержание — мало данныхВоздержание — мало…MODЗащита от противоречий понижает выводЗащита от противор…③ Какая модель3.1Использовать Scoped3.2Межсемейное переопределениеМежсемейное переоп…3.3Подтверждение по пустому отказуПодтверждение по п…3.4Межсемейное восстановлениеМежсемейное восста…3.5Повысить до Global3.6IKP — последняя линия защитыIKP — последняя ли…3.7Воздержание — только компанияВоздержание — толь…M1Арбитраж V3FM2Вето поведенческого семействаВето поведенческог…④ Повторная проверка близнецов4.1Все условия пройдены → подтвердитьВсе условия пройде…4.2Все условия пройдены → пересмотретьВсе условия пройде…4.3Порог не пройден4.4Защита H1 — не пересматриватьЗащита H1 — не пер…4.5Базовая линия устарела⑤ Сравнение с заявлением5.1Полное совпадение5.2Совпадает только компанияСовпадает только к…5.3Модель не совпадает5.4Подмена модели5.5Самоописание подделано5.6Поведение направлено5.7Недостаточно данных5.8Неоднозначно
СовпадениеНе определеноНесовпадениеСерый цвет — ветвь не выбрана в этот разНажмите узел, чтобы увидеть объяснение
На все вопросы получены ответы, компания и модель согласуются на всём пути, а повторная проверка подтверждает результат → полное совпадение.
Фактический путь 1.1 → 2.2 → 3.1 → 4.1 → 5.1

Метод и его границы

Мы никогда не спрашиваем у эндпоинта, какая он модель, — любой эндпоинт может назвать любое имя. Мы отправляем 84 стандартных проверок, заставляя его действительно работать, и сравниваем манеру этой работы с эталонами известных нам моделей. Вердикт складывается в пять этапов, от грубого к точному, и на каждом этапе допустимо сказать: «доказательств мало, я не берусь утверждать».

Как пять этапов сужают круг

  1. Провести проверки

    Можно ли этот эндпоинт вообще измерить?

    Первое условие вердикта — что на вопросы действительно пришли ответы. Пропуски означают не просто меньше данных: пришедшие ответы могут случайно склоняться в одну сторону, и это смещение выборки, а не доказательство.

    Если эндпоинт не отвечает вовсе или ключ либо имя модели попросту не работают, мы останавливаемся здесь и не собираем вывод из обломков.

  2. Определить производителя

    Чья это модель?

    Чаще всего подмена происходит между семействами: дешёвая модель под дорогим именем. Поведение на уровне семейства самое устойчивое и труднее всего подделывается, поэтому мы спрашиваем этот слой первым. Сравниваем мы стиль и привычки ответов, а не то, как эндпоинт себя называет: самоназвание — самая легко подделываемая часть всего отчёта.

    Без надёжных признаков семейства мы воздерживаемся, а не называем кого-то наугад. Когда эндпоинт по-китайски называет одного производителя, а ведёт себя как другой, мы считаем это оговоркой и возвращаемся к поведенческим признакам.

  3. Определить модель

    Какая именно модель внутри этого семейства?

    Вы купили конкретную модель, а не «что-нибудь этого производителя». То, что называют падением качества, обычно происходит на этом слое: семейство остаётся прежним, а место занимает более дешёвый родственник. Мы одновременно проводим сравнение внутри семейства и сравнение между семействами и заставляем их проверять друг друга: стоит ошибиться с семейством, и сравнение внутри него назовёт неверную модель с большой уверенностью.

    Когда доказательств хватает только до уровня семейства, отчёт так и пишет: производителя мы узнаём, модель — нет. Мы не заполняем пробел самым похожим кандидатом.

  4. Перепроверить близнецов

    Действительно ли выбранную на прошлом этапе модель можно отличить от ближайших родственников?

    Некоторые модели — близнецы: стиль, возможности и привычные обороты перекрываются настолько, что у прошлого этапа между ними почти нет разрешающей способности, и баллы оказываются рядом, хотя эта близость ничего не значит. Этот этап делает одно: для таких групп близких родственников он заново набирает выборку отдельным набором вопросов, построенным именно под это сравнение, и читает всё распределение, а не отдельный ответ. Прошёл — прошлый этап подтверждается или отменяется; не прошёл — результат прошлого этапа остаётся.

    В этот этап заложена намеренная асимметрия: если доказательства не решающие, а результат прошлого этапа случайно совпал с заявлением продавца, мы его не отменяем. Ложно обвинить честного продавца дороже, чем один раз пропустить нечестного.

  5. Сверить с заявленным

    Чем измеренное отличается от того, что заявил продавец?

    Само распознавание не смотрит на заявление продавца — предыдущие этапы сравнивают только поведенческие признаки. Заявление входит в игру ровно в двух местах: когда четвёртый этап решает, отменять ли результат, и здесь. Такой порядок выбран намеренно: если ответ получен до чтения условия, заявление не может вести за собой. Возможные выводы: полное совпадение, совпадение только семейства, верное семейство при неверной модели, подмена модели, подделанное самоназвание, наведённое поведение, недостаточно данных и неоднозначно.

    Когда сигналы противоречат друг другу и устойчивого большинства нет, вывод — «неоднозначно». Это полноценный вывод, а не сбой.

Почему мы так часто говорим, что не можем определить

Потому что две стороны ошибки стоят по-разному. Назвать честный релей подменщиком моделей — это обвинение, и оно реально вредит живым людям; пропустить же один случай не страшно: можно проверить ещё раз или посмотреть историю. Поэтому при слабых доказательствах мы предпочитаем не утверждать.

У этого принципа есть конкретная форма в коде: отчёт рисует «модель не совпадает» только тогда, когда движок подтвердил подмену. «Самая похожая модель случайно отличается от заявленной» никогда не превращается в обвинение — это лишь наша догадка. Если вы видите «не определено», правильное прочтение такое: доказательств этого запуска недостаточно для вывода. Это ни справка о невиновности, ни приговор.

Как читать числа в отчёте

Оценка от 0 до 100
Это оценка качества, а не вердикт о личности. В неё входят только проверки безопасности, целостности и качества; проверки на идентичность баллов не дают, потому что идентичность — вопрос «да или нет», а не «сколько баллов». Поэтому быстрый режим, который выполняет только проверки идентичности, всегда даёт 0 — это значит «экзамен не сдавался», а не «экзамен провален». Если нужна оценка качества, запустите все 84 стандартных проверок.
Сила вердикта
Насколько сильны доказательства именно в этом запуске: насколько полно отвечены вопросы, указывают ли отдельные сигналы в одну сторону и насколько велик разрыв между близкими кандидатами. Значение меняется от запуска к запуску и не является постоянным свойством модели.
Историческая точность
Насколько хорошо этот метод срабатывал на выборках, ответы для которых нам уже известны. Она считается офлайн и к вашему запуску отношения не имеет. Её нельзя читать как «вероятность того, что этот вердикт верен»: два числа отвечают на разные вопросы и не взаимозаменяемы.

Чего мы не умеем

Ниже — известные нам границы. Мы их описываем, потому что отчёту, умалчивающему о своих границах, доверяют больше, чем он заслуживает.

  • Мы видим только этот один вызов

    Одна проверка — это одна выборка. Релей может подменять модель лишь на части трафика или отдавать настоящую всякий раз, когда трафик похож на проверку. Пройти один раз — не то же самое, что быть честным долго: перепроверяйте регулярно и смотрите историю, а не единственный отчёт.

  • У различения близких моделей есть потолок

    Когда подражатель намеренно копирует больше половины поведения оригинала, примерно половина доказательств по построению указывает на заявленную личность. Это структурный предел, а не нехватка вопросов: мы измеряли — добавление вопросов резко подняло стоимость и почти не сдвинуло разрешающую способность.

  • Мы не можем доказать, что подмены не было

    Вердикт о совпадении означает «доказательства этого запуска не подтверждают подмену», а не «подмены не было». Любая проверка, обещающая гарантию второго рода, преувеличивает свои возможности.

  • Старые отчёты содержат меньше пометок

    Путь вердикта восстанавливается по сохранённым данным задним числом; движок не записывает, какое правило сработало в тот момент. Некоторые ветви не оставляют достаточно различимого следа, и тогда мы подсвечиваем только результат, не указывая номер правила. Лучше сказать меньше, чем угадывать.

Что проверяется

Как читать статусы

Пройдено

Ответ соответствует baseline и порогу безопасности этой проверки.

Предупреждение

Сигнал неполный или близок к порогу; изучите пояснение и исходный ответ.

Не пройдено

Подтверждено отклонение, ошибка протокола или риск целостности.

Как формируется вывод

Идентичность модели

Сопоставляет fingerprint семейства, признаки подмодели и anti-spoofing сигналы с заявленной моделью.

Учёт и передача

Проверяет токены, SSE, задержку и структуру ответа на завышение и ошибки посредника.

Безопасность и цепочка поставок

Проверяет System Prompt injection, утечку секретов, dependency hijacking и подмену подписей.

Атаки, которые обнаруживает этот инструмент

Probe обнаруживает три ключевых класса атак ретрансляторов из arXiv 2604.08407: hijacking зависимостей, условную инъекцию системного промпта и утечку учётных данных. Он показывает свидетельства идентичности и предупреждения о поведении, но не выставляет оценку безопасности.

AC-1.a

Подмена ответа

Прокси изменяет вызов инструмента или текст при разборе ответа, из-за чего агент выполняет заданные злоумышленником операции. Типичные приёмы включают подмену команд установки npm/pip/go/cargo, внедрение пакетов с похожими именами и изменение параметров команд оболочки. Для обнаружения ответы прокси сравниваются с данными вызовов инструментов при прямом подключении, чтобы выявить скрытые изменения.

AC-1.b

Условная инъекция

Прокси условно добавляет системное сообщение в зависимости от содержимого промпта: вредоносные инструкции появляются в запросах с чувствительными словами вроде «bank», «password» или «transfer», а в остальных запросах отсутствуют. Это статистически заметное смещение. Для обнаружения Proxy Monitor сравнивает смещение системного промпта между базовой линией и проверяемым ретранслятором.

AC-2

Сканирование секретов

Прокси незаметно сканирует запросы (request) и ответы (response) на наличие API-ключей, токенов доступа, персональных данных и коммерческих тайн. Поскольку само содержимое не изменяется, обычные инструменты сравнения этого не замечают. Для обнаружения внедряется токен-приманка и проверяется, появляется ли он в журналах прокси, Telegram-ботах или на внешних эндпоинтах.

Частые вопросы

Сколько проверок выполняет BazaarLink Probe?

Набор включает 84 стандартных и 2 дополнительные проверки, максимум 86. Дополнительные проверки запускаются только при подходящих настройках и возможностях endpoint.

Как Probe обнаруживает подмену модели?

Сравниваются семейство модели, fingerprint подмодели, знания и возможности, а также поведение после удаления самоописания. Один слабый сигнал не считается доказательством.

Сохраняет ли BazaarLink мой API-ключ?

API-ключ используется только для запрошенной проверки и не показывается в отчёте или публичной ссылке. Используйте отзывный тестовый ключ с небольшим лимитом.

Предупреждение означает мошенничество реле?

Не обязательно. Оно указывает на неполные или аномальные данные. Проверьте пояснение и исходный ответ; сильный вывод о несовпадении требует нескольких согласованных сигналов.

Проверка качества LLM-ретранслятора / reverse proxy API

Запустите 84 стандартных и 2 дополнительные проверки, максимум 86, для OpenAI-совместимого реле: подмена модели, завышение токенов, System Prompt injection, dependency hijacking, утечка секретов и подмена подписей. Показаны вердикт идентичности и предупреждения о поведении. Основано на arXiv 2604.08407 таксономии атак.

Рассуждение на китайскомГенерация кодаОбнаружение подмены моделиОбнаружение завышения токеновУтечка системного промптаПроверка потока SSEТест инъекции промптаФингерпринтинг модели
Благодарности
Этот инструмент создан под влиянием следующих проектов с открытым исходным кодом, которым мы выражаем благодарность: LLMmap (MIT, фингерпринтинг LLM-моделей)api-relay-audit (MIT, аудит безопасности ретрансляторов)relayAPI (каталог сервисов-ретрансляторов)
Спасибо нашим тестировщикам
今書
Вернуться в BazaarLink
Поддержка
Поддержка
Здравствуйте! Чем мы можем помочь?
Отправьте сообщение, и мы ответим в ближайшее время.