佬友们自己在服务器上部署cpa的时候一定要吧第三个默认的apikeyyour-api-key-3给删了,不然扫到你的ip就可以直接用了。这两天我codex用量一直莫名其妙的往下掉,今天上cpa网页看了一下才突然发现,已经被各种ip访问了。
28 Likes
诶,放公网的东西都这么马虎吗,![]()
3 Likes
哈?默认配置没改不能怪 CPA 吧。
我记得之前还有 Nginx 反代 CPA 不设置 X-Forwarded-* 请求头的,当时 CPI /v1internal 本地请求不需要验证,很多人 CPA 被白嫖。后来 CPA 意识到这个问题,默认把 Gemini CLI 内部 API /v1internal 关了。
3 Likes
()真的有人直接copy配置文档然后一顿上服务嘛
现在让gpt先给配置方案再部署都不会出现这种疏忽
至少你要相信,虽然gpt极其讲道德,不帮你逆向,但反过来在帮你防护上极其认真,不是提醒你弱口令就是密码要随机生成就是密码暴露对话里面了![]()
2 Likes
你好歹设置一个安全组,限制白名单ip访问都不会这样。。。
感谢佬的提醒,亡羊补牢,谁没犯过错呢。
2 Likes
我搞了个 64 位长的,放网上肯定不能使用默认的啊
请问这样设置起什么作用呢?用于授权过滤吗?
我以为这种配置它应该会做过滤不生效呢,幸好我为了保险还是每个都改了 ![]()
默认的key居然直接生效了,这样嘛
你别说 才发现我也漏了一个默认的 key 没删,刚去删了 ![]()
1 Like
wc 我的也被人扫了 也被人用了,用了我好多好多!!!!!!大家一定要看
1 Like
cpa部署个公网都要改那么多的配置,这三个默认的佬居然视而不见的嘛 ![]()
直接上局域网呀,反正你自己用,都扔tail就行了,端口开在局域网ip里
1 Like
是谁一直再猛猛蹬我的号 呜呜呜 几百个号都要给蹬没了都 我说为什么我用的这么快!!!!!!
目前网络默认是不可信的,不要揣测人心
佬这个是啥东东 看着好炫酷 这个哪里有
以前就在L站有看到相关的提醒帖子
我cpa一部署就把那几个默认鉴权key全改了 ![]()
都是站内大佬的的一些开源项目 图是gpt-image-2生成的

