实在没忍住笑出声:小米新推出的输入法工具直接暴露AI模型密钥
好,我现在需要帮用户总结一篇文章的内容,控制在100字以内,而且不需要用“文章内容总结”这样的开头。首先,我得仔细阅读用户提供的文章内容,抓住主要信息。 文章主要讲的是小米AI团队在推出新的系统输入法MiClaw时出现了重大安全失误。他们直接暴露了明文API令牌,导致多种AI模型可以被调用。更糟糕的是,用户只需要点击版本号就能打开调试模式,里面所有的API信息都一览无余。此外,代码中还发现了更多泄露的KEY,并且这些错误看起来非常低级。 接下来,我需要将这些信息浓缩成一句话,不超过100字。要突出小米的失误、API令牌的暴露、调试模式的问题以及代码中的错误。同时保持语言简洁明了。 最后,检查一下字数是否符合要求,并确保没有使用任何不需要的开头语句。 </think> 小米 AI 团队推出的新系统输入法 MiClaw 暴露明文 API 令牌和密钥,调试模式可获取详细信息。工程师失误导致 API KEY 泄露并被测试有效调用。团队还曾因代码提交泄露 API 平台密钥,显示出低级安全问题。 2026-3-31 02:27:14 Author: www.landiannews.com(查看原文) 阅读量:16 收藏

Ad

Ad

#安全资讯 小米 AI 团队出现重大失误,MiClaw 最新推出的系统输入法直接暴露明文 API 令牌,可以调用多种 AI 模型。这个输入法的功能就不说了,NS 网友测试发现只需要狂点版本号就可以打开调试模式,在调试模式里 API 调用地址、密钥、模型提供商、模型等一览无余。查看全文:https://ourl.co/112392

小米 MiClaw 团队日前推出新的系统输入法,不过负责开发输入法的工程师可能要面临低绩效考评了,因为输入法里直接暴露小米调用的 API 平台令牌。

NS 网友经过测试发现只需要疯狂点击输入法的版本号即可打开调试页面,在调试页面里小米已经写好 API 调用地址、模型提供商、API KEY、模型名称、提示词等。

实在没忍住笑出声:小米新推出的输入法工具直接暴露AI模型密钥

对不起,实在没忍住笑,下面这代码肯定不是 AI 写的,因为 AI 写不出这么烂的代码:

实在没忍住笑出声:小米新推出的输入法工具直接暴露AI模型密钥

从提示词来看这个输入法似乎主打的是语音输入?提示词里写道:你是语音识别后处理助手,请修正输入文本中的错别字、语法错误、根据语气和语法添加合适的标点符号,保持原意不变。只输出修正后的文本,不需要解释。

在网友发布帖子时已经对 API KEY 进行测试,测试显示 KEY 是真实有效可以在其他平台进行调用的,而且小米开通的模型类型还非常多,不过这时候小米估计已经换掉泄露的 KEY。

另外小米团队还有个经典错误:在 GitHub 提交代码时不慎直接暴露明文 KEY,从代码里可以看到泄露的是月之暗面的 API 平台,这个 KEY 所属代码的提交时间还是 2025 年 1 月,之后没有看到变动记录。

从这些情况来看小米团队的这些失误着实有些低级,不知道是不是使用 AI 辅助编码带来的结果,如果小米这种规模的公司都会轻易出现这种失误,估计后续我们还能看到更多类似的事情。


文章来源: https://www.landiannews.com/archives/112392.html
如有侵权请联系:admin#unsafe.sh