微信扫码
添加专属顾问
 
                        我要投稿
AI工具被黑客植入挖矿脚本,你的数据安全岌岌可危! 核心内容: 1. Cloud Native OneAPI被植入挖矿脚本事件始末 2. DockerHub镜像安全风险及背景知识解析 3. 如何防范AI工具被黑客盗用的安全威胁
 
                                事情经过
Cloud Native
Docker 镜像被注入挖矿脚本并不是个别现象,而是一个需要引起重视的安全问题。
一些背景知识
Cloud Native
因为 DockerHub 提供免费服务,很多开源软件项目选择在这里发布他们的容器镜像。这使得用户可以很方便地获取、安装和使用这些软件。
并且,这种切换对用户是无感知的,使用体验不会受到影响。通过 AI 网关,可以更灵活高效地利用各种模型资源。因此被 AI 应用开发者广泛采纳。
如何防范类似风险
Cloud Native
本文作者是另一款开源 AI 网关项目 Higress 的维护成员之一。在关注 OneAPI 时,看到了这个问题,所以向大家分享下 Higress 防范此类风险的相关经验。
第二点,也是防范开源镜像投毒的核心,如下截图所示:
Higress 和 OneAPI 的对比
Cloud Native
| 核心功能 | ||
| 维护方式 | ||
| 系统安全 | ||
| 内容安全 | ||
| 模型管理 | ||
| 可观测性 | ||
| 可扩展性 | ||
| 云集成 | 
快速体验 Higress AI 网关
Cloud Native
Higress AI 网关支持一行命令安装:
curl -sS https://higress.cn/ai-gateway/install.sh | bash
执行完命令后可以通过命令行初始化配置,可以看到,Higress 的 AI 网关能力支持对接国内外所有主流 LLM 模型供应商:
import jsonfrom openai import OpenAIclient = OpenAI(api_key=xxxxx, # ? 可以通过Higress生成消费者Key实现API key的二次分租base_url="http://127.0.0.1:8080/v1")completion = client.chat.completions.create(# model="qwen-max",# model="gemini-1.5-pro",model="deepseek-chat", # ? 可以填写任意模型名称,Higress根据模型名称路由到对应供应商messages=[{"role": "user", "content": "你好"}],stream=True)for chunk in completion:print(chunk.choices[0].delta)
可以在监控面板看到每个模型,以及每个消费者的 token 消耗情况以及调用延时:
53AI,企业落地大模型首选服务商
产品:场景落地咨询+大模型应用平台+行业解决方案
承诺:免费POC验证,效果达标后再合作。零风险落地应用大模型,已交付160+中大型企业
2025-10-31
Google DeepMind揭秘:开源AI模型如何泄露训练秘方
2025-10-31
有人问我会不会用 AI,我直接拿出这个 Ollama + FastGPT 项目给他看
2025-10-30
开源可信MCP,AICC机密计算新升级!
2025-10-30
OpenAI 开源了推理安全模型-gpt-oss-safeguard-120b 和 gpt-oss-safeguard-20b
2025-10-29
刚刚,OpenAI 再次开源!安全分类模型 gpt-oss-safeguard 准确率超越 GPT-5
2025-10-29
AI本地知识库+智能体系列:手把手教你本地部署 n8n,一键实现自动采集+智能处理!
2025-10-29
n8n如何调用最近爆火的deepseek OCR?
2025-10-29
OpenAI终于快要上市了,也直面了这23个灵魂拷问。
 
            2025-08-20
2025-09-07
2025-08-05
2025-08-20
2025-08-26
2025-08-22
2025-09-06
2025-08-06
2025-10-20
2025-08-22
2025-10-29
2025-10-28
2025-10-13
2025-09-29
2025-09-17
2025-09-09
2025-09-08
2025-09-07