Утечка в ошибках
Проверьте information disclosure в ошибках API
Принудительно откройте поверхность ошибок и ищите секреты, upstream и внутренние пути.
Как проходит эта проверка
Проверка information disclosure в ошибках API специально отправляет некорректные запросы и читает текст ошибки. Утечка может показать секреты, upstream URL или внутренние пути.
01Зонд
Отправить несколько заведомо неверных запросов.
02Проверка
Прочитать тела и заголовки ошибок на секреты и внутренности.
03Вывод
Отметить утечку, если видны credentials, upstream URL или пути.
- Как читать результат
- Успешные ответы могут быть чистыми, а ошибки сдают настоящий upstream. Публичные отчёты редактируют секрет, но всё равно говорят, что утечка была.
- Когда запускать именно её
- Запускайте на любом новом relay до продакшен-трафика. Проверка дешёвая и часто даёт самый конкретный риск.
Недавние отчёты
Публичные отчёты, в которых была эта проверка.
- sub.callai.onegpt-5.6-solНормаВремя отчёта18 авг.
- sub.callai.onegpt-5.6-solНормаВремя отчёта18 авг.
- ai.databyte.co.iddatabyte-m1НормаВремя отчёта18 авг.
- ai.databyte.co.iddeepseek-v4-flashНормаВремя отчёта18 авг.
- ai.databyte.co.idMiniMax-M3НормаВремя отчёта18 авг.
- tokengate-cqt9ivzs.manus.spaceclaude-opus-5Высокий рискВремя отчёта17 авг.
FAQ
Что такое information disclosure в ошибках API?
Это когда ответ об ошибке раскрывает внутренности: секреты, upstream URL, пути к файлам или поля proxy.
Зачем специально вызывать ошибки?
Многие утечки видны только при неверном запросе. Успешный путь может прятать те же внутренности.
Сохраняет ли LMSpeed секреты в публичном отчете?
Нет. Публичные отчеты редактируются. Отчет может сказать, что утечка была, не публикуя секрет.
