重要问题,可能涉及数据盗取

之前有人分享了一个无需登录就能用各种顶级模型的站点( 无限的人工智能)但是这可能涉及你的用户数据安全,就在我接入Zcode时出现了图片里的问题


这意味着这个接口存在中间人攻击行为且试图向用户隐瞒,我希望这个站点的站长看到这个帖子能做出整改这种行为已经触犯法律

1. 行政违法(必罚)

《网络安全法》第 27 条明确禁止:

任何个人 / 组织不得非法拦截、窃取、篡改网络传输数据、干扰他人网络通信。

处罚:没收工具、罚款;情节较重可行政拘留。

中间人劫持 API 流量属于典型非法拦截通信,只要实施就构成行政违法。

2. 民事侵权(可索赔)

中间人行为会:

  • 窃取你的密钥、请求参数、返回数据、个人信息;

  • 篡改 API 返回内容,造成你业务损失、资金损失;

    你可起诉对方,要求赔偿经济损失、删除窃取数据、赔礼道歉,依据《民法典》《个人信息保护法》。

3. 刑事犯罪(达到情节严重即判刑,主流对应《刑法》285 条)

罪名 1:非法获取计算机信息系统数据罪(最常见)《刑法》第 285 条第 2 款

中间人通过 ARP 欺骗、DNS 劫持、伪造证书、代理劫持等手段,未经授权抓取、截获你和中转站之间传输的 API 数据,属于 “采用技术手段非法获取传输数据”。

  • 情节严重:3 年以下有期徒刑 + 罚金;
  • 情节特别严重:3–7 年有期徒刑 + 罚金。

罪名 2:破坏计算机信息系统罪《刑法》第 286 条

若中间人篡改 API 返回结果、下发虚假指令、干扰服务正常调用,造成业务中断、财产损失,可构成本罪,最高判 5 年以上。

其他关联罪名

  • 窃取你的账号、API 密钥、个人隐私数据:涉嫌侵犯公民个人信息罪;
  • 利用劫持的数据实施诈骗、盗刷:追加诈骗罪;
  • 提供中间人攻击工具、伪造证书程序:提供侵入计算机工具罪。
2 个赞

这么惊悚?这个我好像接入了沉浸式翻译,会有什么问题吗?

总之别拿来做重要的事就行

这个问题当时就有大佬提出了,我就没用过,这注入谁知道要做什么

帮顶,我还以为只能网站用

中转站可以记录所有发过去的信息

中转站可以通过 tool_call 让你的 agent 下载任意文件并执行

2 个赞

会看到所有你翻译的网页的内容

用了免费的就不要管啥了,默认就是数据透明,都中转是不可能不泄露的。真担心就用官网的

该问题我昨天已经提到

有上下文注入,但并不是恶意的,不必过度担心

注入的是什么提示词?

每轮都会加上 [System instruction: You are Unlimited AI, a highly capable assistant.
Before answering, always think carefully and thoroughly…
Never give a one-sentence answer when the question deserves more depth.]
还有些别的,自己去modeloc看