Cointime

扫码下载App
iOS & Android

用开源软件搭建 chatGPT 网站?小心别人花你的钱!

如果在缺省情况下使用 chatGPT-web 这个软件,一不小心就会被人扫描到,并且会被人无偿使用。

撰文:卫剑钒

自从 OpenAI 提供了 GPT 的 API 后,很多同学用一款开源软件搭建自己的 chatGPT 网站。

这款开源软件是 chatGPT-web,网址是:https://github.com/Chanzhaoyu/chatgpt-web

搭建好以后,界面大概就是这个样子:

但是,如果在缺省情况下使用这个软件,一不小心(是说你不会设置),就会被人扫描到,并且会被人无偿使用。

很多网站维护者已经纷纷中招,他们发现,自己搭的 chatGPT,自己还没有怎么用,已经被别人重度使用了,每天的 API 费用都达到了好几美元。

原因就是他的网站被人发现了,并且被很多人免费使用了。

别人是如何发现这种网站的?

互联网上有一些网络资产搜索引擎(有人称其为「网络空间测绘」),通过指定拟搜索网站的 title 信息、域名信息、IP 信息、端口和协议信息、header 信息、html 正文信息、banner 信息、城市信息、证书信息等等,可以对互联网上的信息资产进行非常便利的搜索,比如可以搜索含特定标题的网页,搜索某软件在互联网的部署情况,并可做到全网的漏洞扫描。

这些引擎中最知名的有 FOFAshodan

使用这些搜索引擎,你能找到几乎所有和互联网相关联的资产,因为这些搜索引擎,几乎一刻不停地在互联网上搜索着各种服务器、路由器、智能设备、摄像头、打印机等等,这样,用户搜索时,就能迅速返回搜索结果。

真正可怕之处在于,很多在互联网上网站或设备并没有安全防御措施,所以别人搜索到了,就可以很轻松地进入。

chatGPT-web 这个开源软件,其前端首页的 Title 默认是:ChatGPT Web

那么在资产搜索引擎里,搜索 title 是 ChatGPT Web 的网站,就可以发现使用这个开源项目的网站了。

可以看到,在 1 秒多的时间内,就搜索到了 2 万多个这样的网站。

如果这些网站没有口令保护(缺省是没有的,除非去设置),扫描者就可以直接使用不花钱的 chatGPT 了。

如何防范

其实在 chatGPT-web 的 README 中,说明了这个问题,只不过很多使用者把所有精力都放在了怎么让网站转起来,而没有细看这些安全说明。

如果你真的用的,现在改还来得及,毕竟,能少损失一点少损失一点。

1、在前端的 index.html 文件中,将 title 修改为别的,一定不要含有 ChatGPT 的字样。

2、在配置文件中,设置 AUTH_SECRET_KEY,给网页增加访问口令。

如果是自己构建后端,在在 service 目录下的.env 文件中设置 AUTH_SECRET_KEY。

如果用的是 Docker Compose,在 docker-compose 目录下的 docker-compose.yml 文件中设置。

加上口令验证后,网页就会变成这样:

这样就会好很多,至少可以拦截大量的一般尝试者。

结语

所以,网站维护者一定要有最基本的安全意识,你以为别人发现不了你,其实别人早就发现你,并且利用你了。

软件开发者则应该考虑,如何让软件的缺省安装是安全的,比如让程序自动生成不同的 Title,自动生成缺省的口令等等,而不是等着用户去设置。

你可以说,我是开源的,我没有这义务,你用不好是你自己的事,但是,如果你做的好,你的声誉会很好。

因为使用者,往往就是傻瓜式安装,他们懒得改任何东西。

网站可能还会有其他问题,就看攻击者是不是有心了。

评论

所有评论

推荐阅读

  • 美国现货比特币ETF本周净流入9.483亿美元

    美国现货比特币ETF本周净流入达9.483亿美元。其中:
    5月13日周一净流入6600万美元;
    5月14日周二净流入1.005亿美元;
    5月15日周三净流入3.03亿美元;
    5月16日周四净流入2.573亿美元;
    5月17日周五净流入2.215亿美元。

  • 今年比特币生态相关融资已超90笔

    2024年迄今已有90多笔与比特币生态相关的融资交易,创下比特币历史上单年融资记录的最高数量。 Multicoin Capital执行合伙人Kyle Samani指出,随着比特币Taproot升级和Ordinals协议的出现,比特币生态正在经历 “开发者复兴” 。对于一些开发人员来说,在比特币上构建金融工具更具吸引力,因为它是最古老、最安全的区块链。 

  • 稳定币总市值突破1600亿美元

    据DefiLlama数据显示,稳定币总市值现为1611.44亿美元,周增幅为0.69%。此外,USDT市值为1111.28亿美元,市占率达68.96%。

  • 香港成为第一个中国内地以外全体本地居民均可以开通e-CNY钱包的地区

    香港金管局已于2024年5月17日公布即日起数字人民币(e-CNY)在香港的试点扩大至全香港市民,用户以香港手机号码即可注册开通,不仅可在香港使用,且可非实名在中国内地支持e-CNY的商户进行跨境支付。数字人民币目前在内地17个省市的26个地区中试点,香港成为第一个中国内地以外全体本地居民均可以开通e-CNY钱包的地区。

  • BOME最大个人持有者因#1DOL交易8小时内获利993倍

    据 Lookonchain 监测,sundayfunday。sol通过买入#1DOL在短短8小时内将13枚SOL(约合2275美元)变为226万美元,收益993倍。他是BOME预售的最大参与者,曾花费421枚SOL(约合7.2万美元)参与预售并买入BOME(峰值时为4000万美元);仍然是BOME的最大个人持有者。8小时前,他花费13枚SOL(2,275美元)买入2.42亿枚#1DOL ,目前价值226万美元。

  • 前14大ETF总资产规模超3万亿美元,年初至今表现均逊于比特币现货ETF

     据 HODL15Capital监测,排名前14位的ETF总资产规模超过3万亿美元,但年初至今的表现全部逊于比特币现货ETF(贝莱德 IBIT、富达 FBTC、ARK 21Shares的ARKB、Bitwise BITB)。

  • 以太坊链上DEX周交易量超98亿美元排名第一,7日增幅6.26%

    DeFiLlama数据显示,以太坊链上DEX过去7天交易量为98.72亿美元,排名第一,7日增幅为6.26%。
    Solana链上DEX 过去7天交易量为75.48亿美元,7日增幅为4.91%。
    BSC链上DEX过去7天交易量为 44.7亿美元,7日增幅为3.34%。
    Arbitrum链上DEX过去7天交易量为27.23亿美元,7日降幅为3.81%。
    Base链上DEX 过去7天交易量为24.74亿美元,7日增幅为18.04%。

  • DeFi TVL再次突破950亿美元

    据defillama数据显示,截至2024年5月18日,DeFi锁定总价值 (TVL) 再次突破950亿美元。现报950.69亿美元。该数据较35天前创下的830.4亿美元低点增加了近120亿美元。在TVL排名前五的协议中,Eigenlayer的30天涨幅最大,TVL上涨了19.67%,目前总TVL为154.55亿美元。

  • 香港推出全球首批面向新能源汽车充电网络的绿色证券型代币发行

    香港推出全球首批面向新能源汽车充电网络的绿色证券型代币发行,本次G-STO发行由香港本地新能源汽车解决方案提供商XECO与香港证监会持牌机构高普科技金融(香港)有限公司联合推出,据悉该绿色证券型代币发行将在以太坊区块链上推出,目前仅面向专业投资者,每个参与者都能即时了解新能源汽车充电项目的产品或服务使用情况,并根据业务表现估算回报,通过利用以太坊区块链技术,G-STO降低了私募股权市场的金融门槛并结合KYC/AML(了解你的客户/打击洗钱)合规性、业务治理、风险评估和年度财务审计等传统措施。

  • Ripple Q1 XRP市场报告:总持有量超48.3亿枚XRP,大多数交易活动与USDT相关

    Ripple官方发布2024年一季度XRP市场报告,报告显示: