【警钟长鸣】cpa被别人用了

佬友们自己在服务器上部署cpa的时候一定要吧第三个默认的apikeyyour-api-key-3给删了,不然扫到你的ip就可以直接用了。这两天我codex用量一直莫名其妙的往下掉,今天上cpa网页看了一下才突然发现,已经被各种ip访问了。

28 Likes

诶,放公网的东西都这么马虎吗,:distorted_face:

3 Likes

哈?默认配置没改不能怪 CPA 吧。

我记得之前还有 Nginx 反代 CPA 不设置 X-Forwarded-* 请求头的,当时 CPI /v1internal 本地请求不需要验证,很多人 CPA 被白嫖。后来 CPA 意识到这个问题,默认把 Gemini CLI 内部 API /v1internal 关了。

3 Likes

()真的有人直接copy配置文档然后一顿上服务嘛

现在让gpt先给配置方案再部署都不会出现这种疏忽

至少你要相信,虽然gpt极其讲道德,不帮你逆向,但反过来在帮你防护上极其认真,不是提醒你弱口令就是密码要随机生成就是密码暴露对话里面了:rofl:

2 Likes

你好歹设置一个安全组,限制白名单ip访问都不会这样。。。

感谢佬的提醒,亡羊补牢,谁没犯过错呢。

2 Likes

我搞了个 64 位长的,放网上肯定不能使用默认的啊

请问这样设置起什么作用呢?用于授权过滤吗?

我以为这种配置它应该会做过滤不生效呢,幸好我为了保险还是每个都改了 :laughing:

默认的key居然直接生效了,这样嘛

你别说 才发现我也漏了一个默认的 key 没删,刚去删了 :sweat_smile:

1 Like

wc 我的也被人扫了 也被人用了,用了我好多好多!!!!!!大家一定要看

1 Like

cpa部署个公网都要改那么多的配置,这三个默认的佬居然视而不见的嘛 :joy:

直接上局域网呀,反正你自己用,都扔tail就行了,端口开在局域网ip里

1 Like

是谁一直再猛猛蹬我的号 呜呜呜 几百个号都要给蹬没了都 我说为什么我用的这么快!!!!!!

目前网络默认是不可信的,不要揣测人心


我cpa都是不对外的

1 Like

佬这个是啥东东 看着好炫酷 这个哪里有

以前就在L站有看到相关的提醒帖子
我cpa一部署就把那几个默认鉴权key全改了 :melting_face:

都是站内大佬的的一些开源项目 图是gpt-image-2生成的