⚠️ Теневой рынок прокси-токенов угрожает бюджетам разработчиков ИИ-приложений В Китае сформировался масштабный серый рынок перепродажи токенов больших языковых моделей со значительными скидками от официального прайса. Посредники объединяют API-ключи из сотен разных источников и продают доступ к ним через единые шлюзы. Для этого они используют легитимный софт с открытым исходным кодом — балансировщики запросов `one-api` и его активный форк `new-api`, которые изначально создавались для удобного распределения нагрузки внутри команд. По данным расследования Мэтта Ленхарда, которое разбирает в своем блоге разработчик Simon Willison, ключи для пулов добываются через злоупотребление бесплатными триалами, проксирование трафика через незащищенные корпоративные чат-боты поддержки, а в худших случаях — через краденые кредитные карты. Покупатели используют эти дешевые токены не только ради экономии или обхода географических ограничений, но и для массового сбора данных с целью обучения собственных моделей. Главная угроза этой экосистемы для обычных создателей ИИ-сервисов — финансовая. Любой публичный эндпоинт приложения, не защищенный жесткими лимитами, моментально становится мишенью для автоматизированного сбора токенов в пользу серых пулов. Разработчикам приходится внедрять сложную авторизацию и капчи вместо того, чтобы просто полагаться на безопасность API со стороны провайдеров моделей. Проблема здесь не в изобретательности мошенников, а в архитектурной лени крупных ИИ-провайдеров, которые до сих пор не дают гибких инструментов для моментального отзыва ключей. Пока OpenAI или Anthropic не внедрят жесткую блокировку ключа на стороне API при достижении лимита в условные $10 за час, любой инди-разработчик рискует проснуться с пятизначным счетом за чужой инференс. #security #LLM #API #infosec