Языковые модели редко видят запрос напрямую. Между человеком и нейросетью часто стоит маршрутизатор: он выбирает, в какую модель отправить текст, и по дороге может сохранить всё. Исследователь Чаофань Шоу рассказал, что купил массив примерно на 6 терабайт таких сессий с китайского LLM-роутера. Внутри оказались не черновики промптов, а рабочие секреты.
Как вообще утекает роутер
Схема простая. Клиент или автономный агент шлёт задачу посреднику. Посредник подбирает модель — в том числе Claude — и передаёт ей данные. Если сервис пишет подробный журнал, в нём остаются запросы, ответы, вызовы внешних инструментов и техническая обвязка. Для отладки это удобно. Для безопасности — мина: журнал превращается в архив чужих доступов.
Дальше срабатывает привычка разработчиков. Чтобы агент «сам задеплоил» или «сам сходил в репозиторий», в промпт кладут SSH-ключи, настройки VPN, ключи облачных API, токены GitLab. Модель эти строки видит по делу. ИИ-роутер, если его не чистят, видит их просто так — и хранит. Шоу пишет, что в купленном массиве часть секретов ещё действовала. Это уже не теоретический риск, а готовые ключи от живых систем.
| Что нашли | Чем это опасно |
|---|---|
| SSH-ключи и VPN-профили | вход на серверы без поиска дыры |
| Облачные API-ключи | доступ к данным и счетам в облаке |
| Токены GitLab | чтение и запись репозиториев |
| Сессии с Claude | переписка и вложения, ушедшие через посредника |
Кого задело
По словам исследователя, среди потенциальных целей — китайские госорганизации и крупные технологические компании. Названы Xiaomi, Huawei, NIO и MiniMax. Формулировка важная: «потенциально могли предоставить доступ», а не «взломали вот эти кабинеты вчера в 18:00». Мы не утверждаем, что конкретный завод или министерство уже пострадали. Утверждаем другое: если ключ живой, злоумышленнику не нужна уязвимость в периметре — достаточно журнала роутера.
Что с этим делать командам
Практический вывод неприятно бытовой. Не класть в чат с моделью то, чем можно открыть прод. Секреты — в хранилище, в короткоживущих токенах, в отдельном контуре, который посредник не пишет на диск. Если пользуетесь чужим LLM-шлюзом, считайте, что любой промпт может осесть у третьей стороны. Для Беларуси история не экзотическая: те же прокси и «умные» агенты ставят и маленькие студии. Разница только в масштабе слива. По теме: как Anthropic отсекала опасные запросы к Claude и что умеет GPT-6 Astra.
Текст TehnoRex. Дата: 2026-09-11.




