回应窜改
中转站在「解析回应」阶段主动修改 tool-call 或文字内容,让 agent 执行攻击者指定的操作。常见手法包含:窜改 npm/pip/go/cargo 安装指令、注入 typosquatting 套件、改写 shell command 参数。检测方式为比对中转站回应与直连模型的 tool-call payload,找出 silent rewrite。
检测 OpenAI 中转站 / 反向代理 API — 自动执行 76 项测试,识别偷换模型、Token 注水、System Prompt 渗漏、依赖劫持(AC-1.a)、签名篡改(AC-5)等供应链攻击风险。
| 模型 | 快速 | 完整 |
|---|---|---|
| gpt-4 | $0.870 | $1.260 |
| claude-opus-4.7 | $0.235 | $0.375 |
| claude-opus-4.6 | $0.235 | $0.375 |
| claude-sonnet-4.6 | $0.141 | $0.225 |
| gpt-5.4 | $0.133 | $0.215 |
| gpt-5.2 / 5.3-codex | $0.114 | $0.189 |
| gemini-3.1-pro | $0.106 | $0.172 |
| gpt-4o | $0.102 | $0.160 |
| claude-haiku-4.5 | $0.047 | $0.075 |
| gpt-5.4-mini | $0.040 | $0.065 |
| glm-5.1 | $0.035 | $0.054 |
| glm-5 | $0.026 | $0.040 |
| gpt-3.5-turbo | $0.018 | $0.026 |
本工具实作了论文 arXiv 2604.08407 所列 3 类关键的中转站攻击侦测 — 涵盖依赖劫持、条件式 system prompt 注入、与金钥外泄。每次测试会自动跑 50 项以上的 probe 来侦测这些攻击面。
中转站在「解析回应」阶段主动修改 tool-call 或文字内容,让 agent 执行攻击者指定的操作。常见手法包含:窜改 npm/pip/go/cargo 安装指令、注入 typosquatting 套件、改写 shell command 参数。检测方式为比对中转站回应与直连模型的 tool-call payload,找出 silent rewrite。
中转站根据 prompt 内容条件式注入 system message — 对含「银行」「密码」「转账」等敏感词的请求注入恶意指令,对普通请求则保持沉默。统计上呈现异常分布差异。检测方式为 Proxy Monitor 比对 baseline 与待测中转站的 system prompt 偏移量。
中转站在请求 (request) 与回应 (response) 两端静默扫描 API key、access token、个资、商业机密等敏感资讯,因为不修改内容因此一般 diff 工具侦测不到。检测方式为注入 honeypot token 并验证该 token 是否在中转站日志、Telegram bot、或外部 endpoint 出现。
AI API 中转站检测是一套自动化测试流程,用来验证你使用的 OpenAI 兼容 API 端点(无论是中转站、反向代理或直连供应商)是否诚实地执行你的请求。BazaarLink Probe 发送标准化探针,检测偷换模型、token 灌水、system prompt 注入、密钥窃取等 50 项安全风险,并输出 0–100 评分。
最可靠的方法是使用模型指纹识别(model fingerprinting)探针:发送只有特定模型才能正确回答的问题(例如知识截止日期、特定能力测试),再比对响应是否符合你指定的模型。BazaarLink Probe 内置此类探针,自动判断并标记偷换风险。
Token 灌水(token padding)是指中转站在 API 返回的 usage 字段中,虚报比实际消耗更高的 prompt_tokens 或 completion_tokens,使你多付费。轻微灌水(5–15%)难以肉眼察觉,BazaarLink Probe 通过精确计算已知 prompt 的 token 数来自动检测。
一般而言,TTFT(Time to First Token)在 500ms 以内算正常;超过 2 秒表示中转站可能有性能问题或额外的处理层。整体请求延迟视模型大小和输出长度而定,GPT-4o 等大型模型平均 TTFT 约 300–800ms。BazaarLink Probe 的延迟测试会将你的端点与基准值对比。
Ping 只测量网络连通性(ICMP 数据包);BazaarLink Probe 则是完整的应用层(L7)测试,实际发送 LLM 请求,验证模型身份、token 计算、拒答行为、串流格式、system prompt 是否被注入等 50 项指标。这是 ping 无法覆盖的 AI API 专属安全与质量验证。
将目标供应商的 API 端点输入 BazaarLink Probe,对比各供应商的评分和风险标记。评分越高(越接近 100)、无红色警示项目,代表该端点越可信。建议重点关注:模型真实性(是否偷换)、token 计算准确度(是否灌水)、延迟表现(TTFT)三大指标。