Zeabur 8/27 网络安全事件懒人包:用户应立即采取的 4 步 + API Key 撤销教程

“`html

台湾 PaaS 平台 Zeabur 在 2026 年 8 月 27 日发生内部服务凭证遭未授权使用的资安事件,攻击者通过该组凭证查询存放项目环境变量的数据库,导致用户在 Zeabur 设置的OpenAI、Anthropic、OpenRouter、Gemini、GitHub、AWS、Cloudflare、Stripe 等API Key / Token、数据库连接字符串、JWT Secret 等敏感信息外泄。创办人林沅霖已公开声明确认事件,并表示将在核实个别损失后尽快赔偿。本文整理官方目前公布的处置、用户应及时采取的补救步骤,以及坊间留意的LiteLLM 漏洞时序巧合。

事件时间线:8/27 发现 → 8/28 通知 → 8/29 创办人声明

根据 Zeabur 创办人林沅霖的公开声明和官方 status page (https://status.zeabur.com/incident/1037896) 及媒体报道(动区、INSIDE),事件时间线如下:

  • 2026-08-27:Zeabur 确认一组内部服务凭证遭未授权使用,攻击者藉此查询存放项目环境变量的数据库
  • 事件当日:Zeabur 团队已完成第一时间控制、撤销凭证并阻断访问
  • 2026-08-28:分两批通知受影响用户;官方亦表明即使没收到信也要自查,因为只要值符合已知凭证格式就可能曾暴露
  • 2026-08-29:创办人林沅霖公开道歉声明,表示个别损失经核实后会尽快赔偿

媒体报道亦提到:用户在 8 月 28 日凌晨先发现账单异常并向客服查询,下午获回复“无异常”,到下午约 5 点才收到官方通知信。创办人在声明中表示会持续监控、逐一通知可能受影响的用户,并配合上游厂商同执法机关进行进一步调查。

外泄范围 + 已知实际被盗用的服务

已确认外泄的是环境变量中的密钥,涵盖以下类别:

  • AI / LLM API:OpenAI、Anthropic、OpenRouter、Gemini
  • 源代码托管:GitHub
  • 云端服务:AWS、Cloudflare
  • 付款服务:Stripe
  • 数据库连接字符串(database connection strings)
  • JWT Secret 等应用层密钥
  • Anthropic
  • OpenAI
  • OpenRouter

由于 LiteLLM 出现可疑活动,Zeabur AI Hub 已暂停服务直至另行通知,官方将在后续公布完整报告和赔偿方案。后续进度可查 [Zeabur Status Page](https://status.zeabur.com)。

LiteLLM 漏洞时序巧合(官方未确认因果)

Zeabur 官方尚未正式确认此次事件与 LiteLLM 有直接关系。但巧合的是,事件发生前一天,LiteLLM 官方 GitHub 公开了一个高风险漏洞:[GHSA-3cv6-jpf6-8222](https://github.com/BerriAI/litellm/security/advisories/GHSA-3cv6-jpf6-8222)。

该漏洞的内容:已登录的 LiteLLM 用户,可能通过特制请求,令 LiteLLM 将上游 API Key(包括 OpenAI、Claude 等)泄漏出去。

如果你本身有使用 LiteLLM 做 API 中转站:

  • 立即将 LiteLLM 升级到修补版本
  • 限制 api_base 等可控参数,避免暴露内部 endpoint
  • 全面检查和更换上游 API Key(OpenAI / Anthropic / OpenRouter 等)
  • 查阅 LiteLLM 的访问记录,留意任何异常调用

⚠️ 注意:Zeabur 官方并未确认 LiteLLM 漏洞是此次事件的 root cause。现阶段只能说两件事在时间上极接近。Zeabur 表示会在后续完整报告中交代。

用户应及时采取的 4 步

如果你曾经将 API Key 或云端权杖放在 Zeabur 的环境变量,(不论有没有收到 Zeabur 通知信),请立即做以下步骤:

  • 步骤 1 — 撤销旧 Key:到原服务商(OpenAI / Anthropic / OpenRouter / GitHub / AWS / Stripe 等)后台撤销受影响的 Key。撤销不能只靠在 Zeabur 删除环境变量,因为旧 Key 仍然有效。
  • 步骤 2 — 建立新 Key:在原服务商后台建立新的 Key,再贴回 Zeabur 的环境变量。
  • 步骤 3 — 检查用量和账单:登录原服务商后台,查询过去 7 日的 API 用量、token 消耗、账单。留意有没有突然飙升或者陌生 request pattern(例如陌生 prompt、深夜时段用量异常)。
  • 步骤 4 — 查访问记录:原服务商如果提供 request log(例如 OpenAI Usage、Anthropic Console),下载过去 7 日记录留存证据。

⚠️ “撤销”是关键:在大多数 API 服务后台,“建立新 Key”不会自动令旧 Key 失效。你必须主动去“撤销”旧 Key,否则旧 Key 仍然可能被盗用。

怎样向 Zeabur 申请协助和举证

如果你怀疑自己的 Key 已经被滥用,请先完成上面的撤销和新 Key 程序,然后准备以下资料:

  • 滥用发生的时间范围(越精确越好)
  • 受影响金额或 token 用量数字
  • 请求来源 IP、设备号(device fingerprint)等 trace 信息
  • 其他能协助执法机关调查的证据

将以上资料提交到 Zeabur 技术支持页面。官方表示会以最高优先级处理所有与本次事件相关的请求,在完成必要的调查和核实后,尽快进行后续的赔偿处理。

用户自保 — 预防同类事件的最佳实践

此次事件揭示了 PaaS 平台“集中式管理环境变量”的固有风险:一旦平台的内部凭证被入侵,所有用户的密钥都可能同时暴露。以下是可即时采用的自我保护措施:

  • 密钥不要长期放在单一平台:能够在本机或自己的 secret manager(例如 1Password、AWS Secrets Manager、GCP Secret Manager)就不要放平台
  • 为每个服务设扣款上限:OpenAI 和 Anthropic 都支持硬性 budget cap,发现用量异常可以即时 cut off
  • 定期轮换 Key:每 90 日轮换一次 API Key,降低单次外泄的暴露窗口
  • 在 AI 厂商后台启用 IP 白名单:限制 API Key 只能从指定 IP range 访问
  • 为每个服务建立独立 Key:不要用同一个 Key 行所有服务,方便出事时快速 revoke
  • 设置用量 alert:用量超过阈值时自动 email / SMS 通知

对开发团队来说,更进一步的做法:短期 — 环境变量的 Key 加密存储(Zeabur 之类的平台应该原生支持 KMS-style encryption)。中期 — 采用 zero-trust secret retrieval,例如 HashiCorp Vault、AWS Secrets Manager。长期 — 推动 SaaS 供应商将 API Key 改成 short-lived token(例如 OAuth-style),减少静态密钥的暴露风险。

创办人林沅霖公开声明

以下是创办人林沅霖在 8 月 29 日发出的声明原文(节录):

“大家好,我是 Zeabur 的创办人 Yuanlin 林沅霖。关于昨日发现的 Zeabur 环境变量泄漏资安事件,目前我们已经完成以下处置:在侦测到异常的当天即完成第一时间的控制;持续监控是否有进一步异常;逐一通知所有可能受影响的用户并发布公告;正在配合上游厂商及执法机关进行进一步调查。”

“若您已经收到我们的通知信,或您目前在 Zeabur 上仍存有OpenAI、Anthropic、OpenRouter 等第三方 AI 服务的 API Key,敬请尽快根据下方轮换教学进行操作,并立即检查您的用量及账单。”

“如果您发现凭证已遭滥用,请先立即完成凭证轮替,并检查相关服务的用量与账单,并请协助我们从 AI 厂商后台取得滥用请求的:发生时间、金额或 token 用量、请求来源 ip、设备号等信息,以及其他能协助我们与执法机关调查的证据资料。”

“请将所有能协助我们配合执法机关调查及核实您损失情况的资料提交至 Zeabur 技术支持页面,我们会以最高优先级处理所有与本次事件相关的请求,并在完成必要的调查与核实后,尽快进行后续的赔偿处理。”

结论:后续发展同官方 status link

此次事件再次提醒我们:将 API Key 放在第三方 PaaS 平台的环境变量,本质上等于将所有密钥放在同一个保险箱。保险箱一旦被攻破,所有用户同时受影响。

Zeabur 事件的完整根因、受影响人数、赔偿时程和最终事故报告,官方表示会在后续公布。读者可以通过以下渠道追踪最新进度:

  • Zeabur 官方 Status Page:[status.zeabur.com](https://status.zeabur.com)
  • Zeabur 事件编号:[incident/1037896](https://status.zeabur.com/incident/1037896)
  • LiteLLM 漏洞详情:[GHSA-3cv6-jpf6-8222](https://github.com/BerriAI/litellm/security/advisories/GHSA-3cv6-jpf6-8222)
  • 媒体报道:动区、INSIDE

如发现可疑用量或需要就损失个案提交资料,请尽快到 Zeabur 技术支持页面联系官方团队。

“`

原创内容
本文是 TechRitual 原创内容的简体中文版本。
Stein Yep
Stein Yep