文章总结: Sub2API开源AI中转网关平台存在计费漏洞,攻击者可通过修改配置文件中的模型名称(如将gpt-5.5改为gpt5.5)实现0元购式API调用。该漏洞涉及计费校验逻辑缺陷,目前新版本已修复。文档提供了漏洞复现方法及FOFA搜索语法,属于典型配置校验类安全风险。 综合评分: 72 文章分类: 漏洞分析,安全工具,漏洞预警,AI安全,安全开发
AI中转站存在0元购漏洞
安全透视镜 安全透视镜
网络安全透视镜
2026年5月4日 16:24 江苏
在小说阅读器读本章
去阅读
Sub2API 是开源 AI API 中转网关平台,支持将 Claude、OpenAI、Gemini、Antigravity 等主流 AI 服务的订阅统一接入管理。平台提供多账号管理、API Key 分发、Token 级精准计费、智能调度和并发控制等功能,实现”拼车共享”模式高效分摊订阅成本。用户可通过平台生成的 API Key 访问上游 AI 服务,原生客户端工具可无缝使用。Sub2API 采用 Go + Vue 技术栈,适合个人开发者或团队搭建私有的 AI API 分发系统。
fofa语法:
title="Sub2API"
计费漏洞
使用codex,在配置文件中将gpt-5.5, 修改为gpt5.5,就可以0扣费使用了
目前新版本已修复。
文章来源:Sub2Api 网关平台存在0计费bug漏洞
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网络安全透视镜 安全透视镜 安全透视镜《AI中转站存在0元购漏洞》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论