api-relay-audit:13 步安全审计
开源 CLI 工具,双论文锚定,覆盖 Token 注入、工具调用改写、错误响应泄漏等 13 项安全检测,支持所有模型。
api-relay-audit 是 MIT 协议的开源 CLI 工具,检测体系锚定两篇论文:Liu et al.(arXiv:2604.08407)定义的 AC-1 载荷注入、AC-1.a 工具调用改写、AC-2 秘密窃取攻击模型;Zhang et al.(arXiv:2603.01919)对 17 个真实野外 shadow API 的量化研究(11/17 跑在 OneAPI/NewAPI 上)。13 个检测步骤涵盖:Token 注入(隐藏系统提示词)、Prompt 提取(泄漏隐藏提示词)、身份替换(冒充 Claude 实为 GPT/GLM)、越狱防御、上下文截断定位、工具调用拼写投毒、错误响应泄漏(扫描 API Key/内部路径/LiteLLM 字段)、SSE 流完整性、思维链痕迹、Web3 签名隔离、基础设施框架指纹、延迟方差双峰。
每个步骤返回三态结论:clean / anomaly / inconclusive。被中转站吞掉的探针不算 clean,与"分数制"相比语义更清晰。工具在本地运行,API Key 不经过任何第三方服务器;v1.7.7+ 的 --transparent-log 选项将每次请求的 SHA-256 哈希写入 append-only JSONL,可作为不可抵赖的取证证明。RouterHubs 编辑团队在各站点注册测试账号,定期在本地运行审计脚本,将结论录入数据库。