用中转站省钱,怎么知道没踩坑?

用中转站这件事,大家心里其实都有一个问号。
价格比官方低一半甚至更多,背后到底是怎么做到的?模型是真的吗? token 计量准丈准?请求有没有经过二次处理?
一个中转站理论上可以看到你的明文请求,包括 system prompt 、API key 、tool call 参数、代码执行指令。它与一定只是"转发",还可能:

  • 用便宜模型冒充高价模型
  • 截断长上下文但按正常方式收费
  • 伪造流式输出或 usage 字段
  • 改写 tool call 里的安装命令、URL 、钱包地址
  • 注入隐藏 system prompt 或广告追踪

之前有篇论文在 Twitter 上爆火,研究者系统测试了 28 个付费路由和 400 个免费路由,发现 1 个付费路由、8 个免费路由存在主动注入恶意代码的行为。还有路由会访问研究者布置的 AWS 凭据,甚至出现 ETH 私钥被实际转走的案例( arXiv:2604.08407 )。

我们做了 Probe Kit ,输入 Base URL 、API Key 和模型 ID ,跑 9 大类检测,把接口背后的情况量化成报告:模型是否被偷换、请求是否被改写、计费是否真实、工具调用是否安全。
检测会产生实际 API 调用,Opus 4.5 级别 token 成本约 0.5 美元,3-5 分钟。建议用临时 Key ,跑完删掉。

官网: https://probe-dev.commonstack.ai
Probe Kit 的定位不是"反中转站",而是让中转站市场更透明——靠谱的站也应该经得起验证。

下面附赠 20 个邀请码,先到先得。
ABMNLP BWLVMA CYTSAI CZTDOA EXXADI
JPEUDO KNQUQX LELFNS LWIUGN OMWKWY
PCPDNQ PISLWS QGIMIZ STJSQV TPWWVV
XDBOQJ YZPJEN ZDSCTJ ZQORKA ZQUJZM

这种东西就那样,别碰就对了。

小白弱弱问一下,是不是用了中转,我的API key就有泄露的风险啊?不太确定。

又来这种帖子了,说得好像不用中转就绝对安全似的,你自己的客户端干净吗?

我一般就自己搭,用开源的那套转发程序,配好模型映射和密钥,虽然麻烦点但省心。

之前贪便宜找了个站,生成代码时命令里的pip install包名被加了个奇怪的尾巴,幸亏看了一眼没直接运行,不然真不知道会装上啥。现在想想都后怕。

Mark一下,回头试试。

博主提到的那个会访问AWS凭据的路由,具体是怎么实现的?是中间人攻击了请求头,还是说在返回的代码里做了手脚?有没有更详细的分析链接?

哎,说白了就是信任成本。官方贵是贵在明处,中转便宜但风险暗处埋着。你用来跑跑无关紧要的闲聊或者翻译可能没事,但但凡涉及点代码执行、内部工具调用或者商业逻辑,真不敢省这点钱。我之前一个项目用的中转,后来发现同一段prompt返回的结果稳定性比官方差不少,怀疑模型被动态换了,最后又迁回去了,折腾半天。