Cointime

扫码下载App
iOS & Android

用开源软件搭建 chatGPT 网站?小心别人花你的钱!

如果在缺省情况下使用 chatGPT-web 这个软件,一不小心就会被人扫描到,并且会被人无偿使用。

撰文:卫剑钒

自从 OpenAI 提供了 GPT 的 API 后,很多同学用一款开源软件搭建自己的 chatGPT 网站。

这款开源软件是 chatGPT-web,网址是:https://github.com/Chanzhaoyu/chatgpt-web

搭建好以后,界面大概就是这个样子:

但是,如果在缺省情况下使用这个软件,一不小心(是说你不会设置),就会被人扫描到,并且会被人无偿使用。

很多网站维护者已经纷纷中招,他们发现,自己搭的 chatGPT,自己还没有怎么用,已经被别人重度使用了,每天的 API 费用都达到了好几美元。

原因就是他的网站被人发现了,并且被很多人免费使用了。

别人是如何发现这种网站的?

互联网上有一些网络资产搜索引擎(有人称其为「网络空间测绘」),通过指定拟搜索网站的 title 信息、域名信息、IP 信息、端口和协议信息、header 信息、html 正文信息、banner 信息、城市信息、证书信息等等,可以对互联网上的信息资产进行非常便利的搜索,比如可以搜索含特定标题的网页,搜索某软件在互联网的部署情况,并可做到全网的漏洞扫描。

这些引擎中最知名的有 FOFAshodan

使用这些搜索引擎,你能找到几乎所有和互联网相关联的资产,因为这些搜索引擎,几乎一刻不停地在互联网上搜索着各种服务器、路由器、智能设备、摄像头、打印机等等,这样,用户搜索时,就能迅速返回搜索结果。

真正可怕之处在于,很多在互联网上网站或设备并没有安全防御措施,所以别人搜索到了,就可以很轻松地进入。

chatGPT-web 这个开源软件,其前端首页的 Title 默认是:ChatGPT Web

那么在资产搜索引擎里,搜索 title 是 ChatGPT Web 的网站,就可以发现使用这个开源项目的网站了。

可以看到,在 1 秒多的时间内,就搜索到了 2 万多个这样的网站。

如果这些网站没有口令保护(缺省是没有的,除非去设置),扫描者就可以直接使用不花钱的 chatGPT 了。

如何防范

其实在 chatGPT-web 的 README 中,说明了这个问题,只不过很多使用者把所有精力都放在了怎么让网站转起来,而没有细看这些安全说明。

如果你真的用的,现在改还来得及,毕竟,能少损失一点少损失一点。

1、在前端的 index.html 文件中,将 title 修改为别的,一定不要含有 ChatGPT 的字样。

2、在配置文件中,设置 AUTH_SECRET_KEY,给网页增加访问口令。

如果是自己构建后端,在在 service 目录下的.env 文件中设置 AUTH_SECRET_KEY。

如果用的是 Docker Compose,在 docker-compose 目录下的 docker-compose.yml 文件中设置。

加上口令验证后,网页就会变成这样:

这样就会好很多,至少可以拦截大量的一般尝试者。

结语

所以,网站维护者一定要有最基本的安全意识,你以为别人发现不了你,其实别人早就发现你,并且利用你了。

软件开发者则应该考虑,如何让软件的缺省安装是安全的,比如让程序自动生成不同的 Title,自动生成缺省的口令等等,而不是等着用户去设置。

你可以说,我是开源的,我没有这义务,你用不好是你自己的事,但是,如果你做的好,你的声誉会很好。

因为使用者,往往就是傻瓜式安装,他们懒得改任何东西。

网站可能还会有其他问题,就看攻击者是不是有心了。

评论

所有评论

推荐阅读

  • 富兰克林邓普顿升级两只货币市场基金,迈向区块链与稳定币应用

    富兰克林邓普顿(Franklin Templeton)宣布,对旗下两只机构级货币市场基金进行更新,使其可用于新兴的代币化金融和受监管稳定币市场。 此次调整涉及其关联机构西方资产管理(Western Asset Management)管理的基金,旨在帮助机构客户在区块链平台和稳定币储备框架中使用熟悉的现金管理工具。 其中,Western Asset Institutional Treasury Obligations Fund 已调整投资结构,以符合美国《GENIUS 法案》的稳定币储备资产要求,目前仅持有期限不超过 93 天的美国国债,可作为合规稳定币的储备资产。 另一只基金 Western Asset Institutional Treasury Reserves Fund 则推出了全新的数字化机构份额类别,允许经批准的中介机构通过区块链基础设施记录和转移基金份额所有权。 富兰克林邓普顿表示,此举旨在帮助机构投资者在不引入全新加密原生产品的情况下,逐步采用链上基础设施。该进展也与摩根大通等大型金融机构近期在以太坊上推出代币化货币市场产品的动作相呼应。

  • 消息人士:CoinGecko考虑以约5亿美元估值出售

    据消息人士透露,加密货币数据平台CoinGecko正在考虑出售事宜,并已聘请投资银行Moelis负责出售流程,这家加密货币市场数据公司的估值约 5 亿美元,这笔潜在出售交易正值加密货币并购活动急剧加速之际,2025 年已披露的并购交易额达到约 86 亿美元,共计创纪录的 133 笔交易。

  • 美联储传声筒:12月CPI不太可能改变美联储当前的观望态度

    “美联储传声筒”Nick Timiraos:12月消费者价格指数(CPI)不太可能改变美联储当前的观望态度,因为官员们很可能希望在降息前看到更多证据,证明通胀正在企稳并逐步下降。美联储在过去三次会议上连续下调基准利率,最近一次是在12月,尽管去年通胀已停止下降。官员们下调利率,是出于对劳动市场可能出现比预期更大的放缓风险的担忧。要恢复降息,美联储官员可能需要看到新的证据显示劳动市场条件正在恶化或者价格压力正在减弱。后者可能还需要至少再几个月的通胀数据才能显现。

  • CPI公布后,美联储4月降息概率升至42%

    周二,交易员们加大了押注,认为美联储可能不会等到美联储主席鲍威尔任期于五月结束后再降息,因为此前美国劳工统计局报告称,基本消费者价格上涨幅度略低于预期。尽管交易员们仍认为,六月降息是最可能的结果,但根据最新数据预测,美联储4月降息的概率约为42%,高于数据发布前的38%。

  • 特朗普媒体科技集团推出“美国优先”主题投资工具

    特朗普媒体科技集团推出“美国优先”主题投资工具。

  • 现货白银突破86.244美元/盎司,再创历史新高

    CPI公布前,现货白银突破86.244美元/盎司,再创历史新高。

  • 币安 Alpha 上线黑马、老子

    据官方页面显示,币安 Alpha 上线黑马、老子。

  • 韩国检方要求法院判处尹锡悦死刑

    韩国前总统尹锡悦发动紧急戒严涉嫌触犯“内乱罪”一案一审结案庭审继9日之后继续进行。韩国检方要求法院以内乱头目嫌疑判处尹锡悦死刑。

  • 美国银行:将Alphabet目标价从335美元上调至370美元

    美国银行:将Alphabet(GOOG.O)目标价从335美元上调至370美元。

  • NXB正式登陆Nexswap,开启生态新篇章

    【2026年1月13日】 – NexBat Protocol平台原生代币NXB于今日20:00(UTC+8)正式在Nexswap开放上线。作为NexBat生态系统的核心资产,NXB将承载平台治理、用户激励、生态权益等多重关键功能。