BYOK|把你的金钥放在审查闸门后面
一个消费者问了不该问的,被封的是你的 API key。每一条请求先过 BazaarLink 的内容审查,高风险的问题直接挡下,根本到不了上游,大幅降低违规内容导致你的账号被封禁的风险。
了解 BYOK →填写 Base URL 与 API 密钥,84 项检测找出降智、掺假与偷换模型。
我们不问「你是哪个模型」——任何端点都能回答任何名字。我们发出 84 项标准检测让它干活,再拿它干活的方式,跟我们手上已知模型的基准比对。判定分五站,由粗到细,每一站都可以说「证据不够,我不下结论」。
这个端点到底能不能被测量?
判定的第一个前提是题目真的答完了。缺题不只是数据少,而是剩下的证据可能刚好都偏向同一边——那是抽样偏差,不是证据。
端点完全没有响应,或密钥、模型名称根本不通,就直接停下,不拿残缺的数据硬凑一个结论。
这是哪一家做出来的模型?
最常见的偷换是跨家族的——拿便宜的模型冒充贵的。家族层的行为特征最稳定、最难伪装,所以先问这一层。我们比对的是回答的风格与习惯,不是它自称什么;自称是整份报告里最容易伪造的一项。
没有足够的家族证据就弃权,不硬指认。遇到「中文自称一家、行为像另一家」的矛盾时,我们判它是口误,退回行为证据,而不是采信自称。
同一家里面,是哪一个型号?
你买的是特定型号,不是「那一家的某个模型」。所谓「降智」多半发生在这一层:家族没换,换成同家族更便宜的小号。我们同时做家族内比对与跨家族比对,两份结果互相检查——家族一旦判错,家族内比对会非常有信心地给出错的型号。
证据只够到家族层时,报告会明说「只认得出是哪一家,认不出是哪一款」,而不是挑一个最像的填上去。
上一站选出来的那一款,跟它的近亲真的分得开吗?
有些型号是双胞胎:风格、能力、惯用句式高度重叠,上一站在它们之间几乎没有鉴别力,分数会很接近但那个接近没有意义。这一站只做一件事——对这些成群的近亲,用另一组专为它们设计的题目重新采样,看整体分布而不是看单题。过了,就确认或推翻上一站;没过,就维持上一站的结果。
这一站有一个刻意的不对称:当证据不够决定性、而上一站的结果又刚好和商家宣称一致时,我们不推翻。诬告一个诚实的商家,代价比漏抓一次高。
实测结果跟商家宣称的,差在哪里?
辨认的过程本身不看商家宣称什么——前面几站比对的都是行为证据。宣称只在两个地方进场:第四站决定「要不要推翻」的时候,以及这一站。这个顺序是刻意的——先得出答案再去对题目,才不会被宣称牵着走。结论分成完全相符、只有家族相符、款式不符、换模、自称被伪造、行为被诱导、数据不足、模棱两可。
信号互相冲突而没有稳定多数时,结论就是「模棱两可」。它是一个正式结论,不是系统坏掉。
因为两个方向的错误代价不对称。说一个诚实的中转站偷换模型,是一项指控,会实际伤害到人;而漏抓一次,你可以再测一次、也可以看它的历史记录。所以在证据不足时,我们选择不下结论。
这件事在程序里是有形状的:只有引擎「确认」发生替换时,报告才会画出「模型不符」。单纯「最相似的那个模型刚好跟宣称不同」不会被画成指控——那只是我们的猜测。看到「未确定」,正确的读法是「这次的证据不足以下判断」,它既不是清白证明,也不是有罪判决。
以下是我们已知的能力边界。写出来,是因为一份不讲边界的报告会让你高估它。
一次检测就是一次抽样。中转站可以只对一部分流量偷换,也可以在流量特征像检测时切回正货。单次通过不等于长期诚实——请定期重测,并且看它的历史记录而不是单一份报告。
当冒充者刻意模仿到一半以上的行为时,证据会有大约一半天然指向它宣称的身份。这是结构性的上限,不是题目出得不够多——我们实测过加题,成本大幅上升而分辨能力几乎不动。
判定为相符的意思是「这次的证据不支持偷换」,不是「保证没有偷换」。任何宣称能给出保证的检测,都是在夸大自己。
判定路径是事后从存档数据重建的,引擎当下并不记录自己走了哪一条规则。有些分支在存档里留不下足以区分的痕迹,这时我们只点亮结果、不标规则编号。宁可少讲,也不猜。
响应符合基准和安全阈值,未发现这一项风险。
信号不完整或接近阈值,需要查看说明和原始响应。
测试确认偏离基准、格式错误或存在完整性风险。
通过家族指纹、子模型特征与反伪装信号交叉确认声明的模型。
核对 Token 数、SSE 格式、延迟与响应结构,发现注水或中间层异常。
测试 System Prompt 注入、密钥泄露、依赖劫持与签名篡改风险。
本工具侦测论文 arXiv 2604.08407 所述 3 类关键中转站攻击:依赖劫持、条件式 System Prompt 注入与密钥外泄。报告会呈现身份证据与行为警示,不会计算安全分数。
中转站在「解析回应」阶段主动修改 tool-call 或文字内容,让 agent 执行攻击者指定的操作。常见手法包含:窜改 npm/pip/go/cargo 安装指令、注入 typosquatting 套件、改写 shell command 参数。检测方式为比对中转站回应与直连模型的 tool-call payload,找出 silent rewrite。
中转站根据 prompt 内容条件式注入 system message — 对含「银行」「密码」「转账」等敏感词的请求注入恶意指令,对普通请求则保持沉默。统计上呈现异常分布差异。检测方式为 Proxy Monitor 比对 baseline 与待测中转站的 system prompt 偏移量。
中转站在请求 (request) 与回应 (response) 两端静默扫描 API key、access token、个资、商业机密等敏感资讯,因为不修改内容因此一般 diff 工具侦测不到。检测方式为注入 honeypot token 并验证该 token 是否在中转站日志、Telegram bot、或外部 endpoint 出现。
AI API 中转站检测是一套自动化测试流程,用来验证你使用的 OpenAI 兼容 API 端点是否诚实地执行请求。BazaarLink Probe 发送 84 项标准探针,另有 2 项扩展检测(最多 86 项),检测偷换模型、Token 灌水、System Prompt 注入与密钥窃取,并提供身份判定与行为警示。
最可靠的方法是使用模型指纹识别(model fingerprinting)探针:发送只有特定模型才能正确回答的问题(例如知识截止日期、特定能力测试),再比对响应是否符合你指定的模型。BazaarLink Probe 内置此类探针,自动判断并标记偷换风险。
Token 灌水(token padding)是指中转站在 API 返回的 usage 字段中,虚报比实际消耗更高的 prompt_tokens 或 completion_tokens,使你多付费。轻微灌水(5–15%)难以肉眼察觉,BazaarLink Probe 通过精确计算已知 prompt 的 token 数来自动检测。
一般而言,TTFT(Time to First Token)在 500ms 以内算正常;超过 2 秒表示中转站可能有性能问题或额外的处理层。整体请求延迟视模型大小和输出长度而定,GPT-4o 等大型模型平均 TTFT 约 300–800ms。BazaarLink Probe 的延迟测试会将你的端点与基准值对比。
Ping 只测量网络连通性(ICMP 数据包);BazaarLink Probe 则是完整的应用层(L7)测试,以 84 项标准探针验证模型身份、Token 计算、拒答行为、串流格式与 System Prompt 注入,启用扩展检测时最多 86 项。这是 Ping 无法覆盖的 AI API 专属安全验证。
将目标供应商的 API 端点输入 BazaarLink Probe,对比各供应商的身份结果和风险标记。建议重点关注:模型真实性(是否偷换)、token 计算准确度(是否灌水)、延迟表现(TTFT)三大指标。