BazaarLinkBazaarLink
登入

中转站检测:降智、掺假与偷换模型

Step 1 — 配置端点

填写 Base URL 与 API 密钥,84 项检测找出降智、掺假与偷换模型。

请使用可撤销的测试专用 Key密钥会传送至 BazaarLink Probe 服务器,仅用于本次检测,不会作为端点监控凭证重复使用。建议使用低额度 Key,完成后立即撤销。

热门中转站检测

过去 24 小时
测试次数中转站数

BYOK|把你的金钥放在审查闸门后面

一个消费者问了不该问的,被封的是你的 API key。每一条请求先过 BazaarLink 的内容审查,高风险的问题直接挡下,根本到不了上游,大幅降低违规内容导致你的账号被封禁的风险。

了解 BYOK →

BYOC|自己的 GPU,配一个不会断的 API 入口

单一 API key;节点并发满了、程序挂了或机器断线时,请求无缝转由平台模型接手;走自己节点的流量零计价,只有 fallback 接手的流量才计费。

完整安装说明 →
ResearcharXiv 2604.08407 — LLM 中转站供应链攻击研究论文Twitter / X — BazaarLink 相关讨论arXiv 2407.15847 — LLMmap:大语言模型指纹识别arXiv 2604.24827 — IKP:通过事实容量估算黑盒 LLM 参数量OWASP LLM Top 10 — LLM 应用十大安全风险

我们如何判定

1出题实测最多 86 道题2认出是哪家OpenAI?Claude?3认出是哪款在同一家里找准型号4双胞胎复核相似款再区分5对答案实测 vs 宣称
30
个判断分支
8
种可能结论
0
次直接采信商家自称
展开完整判定树,看三种结果是怎么得出来的
判定树五个阶段的所有分支,以及实际走过的路径① 出题实测1.1全部答完1.2少量缺题 <10%1.3缺 ≥10% 只认家1.4端点失效② 认出是哪家2.1中文自称直接判定2.2行为指纹主判2.3证据不足弃权MOD矛盾守卫降级③ 认出是哪款3.1采用 Scoped3.2跨家族改判3.3空拒答佐证3.4跨家族救援3.5提升为 Global3.6IKP 最后防线3.7弃权只认家M1V3F 仲裁M2行为家族否决④ 双胞胎复核4.1全部通过 → 确认4.2全部通过 → 推翻4.3gate 未通过4.4H1 保护不推翻4.5基准已过期⑤ 对答案5.1完全相符5.2只有家族相符5.3款式不符5.4换模5.5自称被伪造5.6行为被诱导5.7数据不足5.8模棱两可
相符不断定不符灰色 = 这次没有走到的分支点击任意节点查看说明
题目全部答完,家族和款式一路对上,复核也确认 → 完全相符。
实际路径 1.1 → 2.2 → 3.1 → 4.1 → 5.1

判定方法与能力边界

我们不问「你是哪个模型」——任何端点都能回答任何名字。我们发出 84 项标准检测让它干活,再拿它干活的方式,跟我们手上已知模型的基准比对。判定分五站,由粗到细,每一站都可以说「证据不够,我不下结论」。

五站怎么收敛

  1. 出题实测

    这个端点到底能不能被测量?

    判定的第一个前提是题目真的答完了。缺题不只是数据少,而是剩下的证据可能刚好都偏向同一边——那是抽样偏差,不是证据。

    端点完全没有响应,或密钥、模型名称根本不通,就直接停下,不拿残缺的数据硬凑一个结论。

  2. 认出哪一家

    这是哪一家做出来的模型?

    最常见的偷换是跨家族的——拿便宜的模型冒充贵的。家族层的行为特征最稳定、最难伪装,所以先问这一层。我们比对的是回答的风格与习惯,不是它自称什么;自称是整份报告里最容易伪造的一项。

    没有足够的家族证据就弃权,不硬指认。遇到「中文自称一家、行为像另一家」的矛盾时,我们判它是口误,退回行为证据,而不是采信自称。

  3. 认出哪一款

    同一家里面,是哪一个型号?

    你买的是特定型号,不是「那一家的某个模型」。所谓「降智」多半发生在这一层:家族没换,换成同家族更便宜的小号。我们同时做家族内比对与跨家族比对,两份结果互相检查——家族一旦判错,家族内比对会非常有信心地给出错的型号。

    证据只够到家族层时,报告会明说「只认得出是哪一家,认不出是哪一款」,而不是挑一个最像的填上去。

  4. 双胞胎复验

    上一站选出来的那一款,跟它的近亲真的分得开吗?

    有些型号是双胞胎:风格、能力、惯用句式高度重叠,上一站在它们之间几乎没有鉴别力,分数会很接近但那个接近没有意义。这一站只做一件事——对这些成群的近亲,用另一组专为它们设计的题目重新采样,看整体分布而不是看单题。过了,就确认或推翻上一站;没过,就维持上一站的结果。

    这一站有一个刻意的不对称:当证据不够决定性、而上一站的结果又刚好和商家宣称一致时,我们不推翻。诬告一个诚实的商家,代价比漏抓一次高。

  5. 对答案

    实测结果跟商家宣称的,差在哪里?

    辨认的过程本身不看商家宣称什么——前面几站比对的都是行为证据。宣称只在两个地方进场:第四站决定「要不要推翻」的时候,以及这一站。这个顺序是刻意的——先得出答案再去对题目,才不会被宣称牵着走。结论分成完全相符、只有家族相符、款式不符、换模、自称被伪造、行为被诱导、数据不足、模棱两可。

    信号互相冲突而没有稳定多数时,结论就是「模棱两可」。它是一个正式结论,不是系统坏掉。

为什么我们常常说「无法判定」

因为两个方向的错误代价不对称。说一个诚实的中转站偷换模型,是一项指控,会实际伤害到人;而漏抓一次,你可以再测一次、也可以看它的历史记录。所以在证据不足时,我们选择不下结论。

这件事在程序里是有形状的:只有引擎「确认」发生替换时,报告才会画出「模型不符」。单纯「最相似的那个模型刚好跟宣称不同」不会被画成指控——那只是我们的猜测。看到「未确定」,正确的读法是「这次的证据不足以下判断」,它既不是清白证明,也不是有罪判决。

报告上的数字怎么读

规则检查与身份判定
标准流程会执行 84 项规则检查,并根据行为证据得出身份判定。新版报告不再把不同用途的检查压成单一总分;请分别阅读身份结果、规则警示和证据。
判定强度
指的是「这一次」的证据有多强:题目答得够不够完整、各项信号有没有指向同一个方向、近亲之间的差距够不够大。它会随每次检测变动,不是这个模型的固定属性。
历史准确率
指的是「这套方法」在已知答案的样本上量出来的表现,是离线算的,跟你这次的检测无关。它不能被读成「这次判定正确的概率」——两个数字回答的是不同的问题,不可以互换使用。

我们做不到什么

以下是我们已知的能力边界。写出来,是因为一份不讲边界的报告会让你高估它。

  • 我们只看得见这一次调用

    一次检测就是一次抽样。中转站可以只对一部分流量偷换,也可以在流量特征像检测时切回正货。单次通过不等于长期诚实——请定期重测,并且看它的历史记录而不是单一份报告。

  • 分辨近亲型号有天花板

    当冒充者刻意模仿到一半以上的行为时,证据会有大约一半天然指向它宣称的身份。这是结构性的上限,不是题目出得不够多——我们实测过加题,成本大幅上升而分辨能力几乎不动。

  • 我们不能证明「绝对没换」

    判定为相符的意思是「这次的证据不支持偷换」,不是「保证没有偷换」。任何宣称能给出保证的检测,都是在夸大自己。

  • 旧报告会少标一些细节

    判定路径是事后从存档数据重建的,引擎当下并不记录自己走了哪一条规则。有些分支在存档里留不下足以区分的痕迹,这时我们只点亮结果、不标规则编号。宁可少讲,也不猜。

检测覆盖范围

如何查看报告状态

通过

响应符合基准和安全阈值,未发现这一项风险。

警告

信号不完整或接近阈值,需要查看说明和原始响应。

未通过

测试确认偏离基准、格式错误或存在完整性风险。

判断依据

模型身份

通过家族指纹、子模型特征与反伪装信号交叉确认声明的模型。

计量与传输

核对 Token 数、SSE 格式、延迟与响应结构,发现注水或中间层异常。

安全与供应链

测试 System Prompt 注入、密钥泄露、依赖劫持与签名篡改风险。

本工具侦测的攻击类型

本工具侦测论文 arXiv 2604.08407 所述 3 类关键中转站攻击:依赖劫持、条件式 System Prompt 注入与密钥外泄。报告会呈现身份证据与行为警示,不会计算安全分数。

AC-1.a

回应窜改

中转站在「解析回应」阶段主动修改 tool-call 或文字内容,让 agent 执行攻击者指定的操作。常见手法包含:窜改 npm/pip/go/cargo 安装指令、注入 typosquatting 套件、改写 shell command 参数。检测方式为比对中转站回应与直连模型的 tool-call payload,找出 silent rewrite。

AC-1.b

条件注入

中转站根据 prompt 内容条件式注入 system message — 对含「银行」「密码」「转账」等敏感词的请求注入恶意指令,对普通请求则保持沉默。统计上呈现异常分布差异。检测方式为 Proxy Monitor 比对 baseline 与待测中转站的 system prompt 偏移量。

AC-2

秘密扫描

中转站在请求 (request) 与回应 (response) 两端静默扫描 API key、access token、个资、商业机密等敏感资讯,因为不修改内容因此一般 diff 工具侦测不到。检测方式为注入 honeypot token 并验证该 token 是否在中转站日志、Telegram bot、或外部 endpoint 出现。

常见问题

什么是 AI API 中转站检测?

AI API 中转站检测是一套自动化测试流程,用来验证你使用的 OpenAI 兼容 API 端点是否诚实地执行请求。BazaarLink Probe 发送 84 项标准探针,另有 2 项扩展检测(最多 86 项),检测偷换模型、Token 灌水、System Prompt 注入与密钥窃取,并提供身份判定与行为警示。

怎么判断中转站有没有偷换模型?

最可靠的方法是使用模型指纹识别(model fingerprinting)探针:发送只有特定模型才能正确回答的问题(例如知识截止日期、特定能力测试),再比对响应是否符合你指定的模型。BazaarLink Probe 内置此类探针,自动判断并标记偷换风险。

token 灌水是什么?

Token 灌水(token padding)是指中转站在 API 返回的 usage 字段中,虚报比实际消耗更高的 prompt_tokens 或 completion_tokens,使你多付费。轻微灌水(5–15%)难以肉眼察觉,BazaarLink Probe 通过精确计算已知 prompt 的 token 数来自动检测。

API 延迟多少算正常?

一般而言,TTFT(Time to First Token)在 500ms 以内算正常;超过 2 秒表示中转站可能有性能问题或额外的处理层。整体请求延迟视模型大小和输出长度而定,GPT-4o 等大型模型平均 TTFT 约 300–800ms。BazaarLink Probe 的延迟测试会将你的端点与基准值对比。

BazaarLink Probe 和一般 ping 测试差在哪?

Ping 只测量网络连通性(ICMP 数据包);BazaarLink Probe 则是完整的应用层(L7)测试,以 84 项标准探针验证模型身份、Token 计算、拒答行为、串流格式与 System Prompt 注入,启用扩展检测时最多 86 项。这是 Ping 无法覆盖的 AI API 专属安全验证。

检测结果可以怎么用来选供应商?

将目标供应商的 API 端点输入 BazaarLink Probe,对比各供应商的身份结果和风险标记。建议重点关注:模型真实性(是否偷换)、token 计算准确度(是否灌水)、延迟表现(TTFT)三大指标。

LLM 中转站 / 反向代理 API 质量检测

输入任何 OpenAI 兼容中转站或反向代理端点,执行 84 项标准测试与 2 项可选测试(最多 86 项),检查模型偷换、Token 膨胀、System Prompt 注入、依赖劫持、密钥窃取与签名篡改,并显示身份判断与行为警示。基于 arXiv 2604.08407 攻击分类体系。

中文推理质量代码生成偷换模型检测Token 注水检测System Prompt 渗水SSE 串流验证提示注入测试模型指纹识别
致谢 / Acknowledgements
本工具参考并感谢以下开源项目的启发与贡献: LLMmap(MIT,LLM 模型指纹识别)api-relay-audit(MIT,中转站安全审计)relayAPI(中转站整理信息)
感谢测试名单
今書
返回 BazaarLink 首页
客服
客服
您好!有什么可以协助?
请留下消息,我们会尽快回复。
BazaarLink Probe|中转站检测:Claude 降智、掺假与偷换模型 | BazaarLink