起底AI中转站

· 2026-08-14 10:30 · 2 阅读

360Quake空间测绘 2026-08-14 10:30 北京

起底AI中转站

          全网40万资产暴露

    你的API秘钥可能正在被“中转”

用 Quake 对全网 AI 中转站做了一次完整测绘。这里说的"中转站"特指承担密钥管理 + 协议转发 + 计费分销的后台/网关类基建——光 New API、One API、LiteLLM 三款就超过 40 万资产,国内占近一半。

本文带你拆解它们的指纹、分布与背后的安全账。

1

什么是AI中转站?

简单说,AI 中转站就是一个"API 二道贩子":它在前面接 OpenAI、Claude、Gemini 等大模型官方接口,在后面统一对外提供兼容 OpenAI 协议的 /v1/chat/completions 端点。用户把官方 Key 换成中转站发的 Key,就能:

  • 绕过地域限制:官方不服务的地区,中转站能转一手;

  • 聚合多模型:一个 Key 调多家模型,按量计费;

  • 降价分销:通过渠道差价、聚合流量拿到更低单价。

围绕这套需求,开源社区催生了一批中转后台/网关项目——One API、New API、LiteLLM,它们负责密钥池、渠道、计费、鉴权,是中转生态的"服务器端"。

区分一下容易混淆的东西:NextChat、ChatGPT Next Web、LobeChat 这类是前端对话 UI(自己连官方 Key 就能用的聊天界面),不承担对外发 Key、聚合计费的中转职责,多数是个人自用部署,不在本文统计的中转站范围内,已从数据中剔除。下面所有数字只针对真正的中转后台/网关。

问题也随之而来:中转站本质上是把别人的 Key 和别人的请求做了一次中间人转发。它暴露在公网上时,安全风险被一并放大。

2

全网暴露面:40万资产,国内占近半

我们用 Quake 对三款主流中转后台/网关做了 title 指纹测绘,组合检索语句:

全网命中约 40.9 万资产,地理分布 Top12:

两个观察

  • 中国 + 美国合计占约 74%。中国是供给端(大量个人/小团队自建分销),美国则多为云主机上的部署——两国加起来 30 万,几乎是这个生态的全部基本盘。

  • 新加坡、日本紧随其后,与"绕地域限制"的典型链路完全吻合:中转节点常落在网络出口附近的机房。

国内深入

香港一地独占 5 万,阿里云成最大宿主

把镜头拉到国内。组合检索语句限定 country:"China" 后聚合,国内命中约 17.2 万资产,分布呈现高度集中的特征。

省份分布Top 12

一个反直觉的结论:香港以 5.0 万资产独占全国榜首,超过北京、上海、广东任何一个单独的省/直辖市。

这恰好印证了中转站的"出境跳板"属性——大量部署者把节点放在香港机房,既贴近国内用户、又方便对接境外大模型 API。

香港 + 北京 + 上海 + 广东四地合计 12.6 万,占国内总量的 73%。

城市分布 Top 10

广州+深圳合贡献广东的过半体量,杭州撑起浙江的 78%——北上广深杭五城是中转后台在国内的绝对重心。

ISP / 云厂商分布

阿里云以近 5.3 万资产成为国内 AI 中转站的最大宿主,腾讯(3.3 万)、电信(约2.5 万)紧随其后。

前三家合计承载了国内六成以上的中转基建。值得注意的是 cognetcloud、NetLab Global、Cloudie 等"非主流"小 IDC 也挤进前十。这类厂商常以"宽松政策、便宜带宽、少审核"为卖点,是中转/代理类业务偏爱的落地点,安全水位参差,是供应链风险的高发区。

端口分布

3000 端口以 6.0 万资产一骑绝尘——这正是 New API、One API 等项目开箱即用的默认端口,说明绝大多数部署者根本没改默认配置。

结合"裸 80 端口近 1.6 万、默认端口未改近 6 万"这两个数字,可以推断:国内中转站普遍是"拉起即用"的最小化部署,安全加固几乎为零——这也是后面四本安全账能成立的物理基础。

3

主流基建盘点

谁在撑起这个生态?按单款中转后台/网关拆开看:

几个要点

  • New API 是当之无愧的"中转一哥",23 万资产,单款就占整个中转生态的过半。它是 One API 的二次开发分支,功能更全(多模型聚合、计费、分销层级),是国内分销圈最常被部署的项目。

  • LiteLLM 以 9.1 万位居第二。与 New API/One API 的"分销后台"定位不同,LiteLLM 是企业侧的 LLM 网关/代理(统一协议、负载均衡、成本管控),它的 Swagger UI 默认挂在公网,常被当成中转节点裸奔部署。地理上美国(2.66 万)反超中国(0.75 万),说明 LiteLLM 更多被海外团队和云上业务采用。

  • One API 作为老牌项目仍有 8.6 万,与 LiteLLM 体量接近,但增速已被 New API 反超。

  • 体量小的 Veloera、VoAPI、Uni-API 多为细分圈子的二开项目,命中少但往往配置更随意。

4

中转站背后的四本"安全账"

测绘数字之外,更值得关注的是这些暴露在公网的中转站到底带来了什么风险。

账1:上游 Key 泄露

中转站后台里存着运营者自己的官方 Key(OpenAI、Anthropic 等)。一旦后台未授权访问、弱口令或 0day 被打穿,这些 Key 直接被拖——失窃的 Key 会被迅速拿来刷量,官方账单几分钟就能跑出几千美元。

账2:用户请求被中间人

用户发到中转站的 prompt、附件、API 响应,全部经过运营者服务器。运营者既能看到内容,也能改写响应。对于把中转站接入生产系统、传敏感数据的企业,这等于把数据明文交给了不知名的第三方。

账3:未授权调用与"白嫖"

很多中转站的

/v1/models、/v1/chat/completions 默认开放,鉴权配置松散。Quake 上一搜就能拉出一批不需要 Key 或用默认 Key 就能调的实例,被白嫖的流量最终算到运营者头上。

账4:合规与责任归属

中转站聚合调用境外大模型,本身游走在数据出境、模型服务合规的灰色地带。一旦被用于生成违法内容,追溯链路会卡在中转站这一层——而这 40 万资产里,相当一部分是没有备案、没有实名的个人部署。

5

给三类人的建议

1、中转站运营者

  1. 后台强口令 + IP 白名单,别把 One API / New API 管理面板直接裸奔在公网;

  2. 上游 Key 设额度上限和用量告警,定期轮换;

  3. 关闭未使用的注册和游客通道,/v1/* 强制鉴权;

  4. 服务器打补丁——New API / One API 这类项目历史上出过未授权、SQL 注入等漏洞,别用停更的旧版本。

2、中转站用户

  1. 别在中转站里传公司机密、个人隐私——你不知道运营者是谁;

  2. Key 按"够用就好"原则充值,不囤大额余额,中转站跑路是常态;

  3. 优先选有备案、有主体信息的服务,留好充值凭证。

3、企业安全负责人

  1. 用上面 title 指纹在本单位资产和供应链里扫一遍,确认有没有人私搭中转站;

  2. 把 *./v1/chat/completions 的外联流量纳入监控,识别"员工把公司数据丢给中转站"的行为;

  3. 出口策略上对未备案的 AI 中转域名做收紧。

6

结语

  • AI 中转站是需求催生的产物——它降低了用大模型的门槛,也把"中间人"这个老问题换了个新外壳重新摆上桌。40 万这个数字说明,它早已不是小众玩法,而是一片相当庞大的暴露面。

  • 工具没有原罪,但当你把自己的 Key 和别人的数据放在一台公网机器上转发时,请先想清楚:这台机器,你真的守得住吗?

  • 从治理层面看,AI 中转站不是简单的技术代理,而是当前大模型生态中最大的"数据出境暗管"与"内容安全漏斗"。将其从"灰色基建"纳入"生成式 AI 服务提供者"的法定监管框架,实施穿透式治理,已刻不容缓。

数据来源:Quake 网络空间测绘引擎,统计时间为 2026 年 8 月,数据为实时快照、随时间变化。统计范围限定为中转后台/网关类基建(New API、One API、LiteLLM 等),不含 NextChat、ChatGPT Next Web、LobeChat 等前端对话 UI。检索语句均经实测验证,可在 Quake 平台直接复用。

点个喜欢吧

跳转微信打开