
Photo by Miguel Á. Padriñán on Pexels
預計閱讀 1 分鐘原文來源
Zeabur 雲端平台環境變數外洩 AI 服務金鑰遭曝光
核心重點:台灣雲端部署平台 Zeabur 於 8 月 26 日發現環境變數(.env 檔)外洩,導致部分使用者的 OpenAI、Anthropic、OpenRouter 等 AI 服務 API 金鑰被未授權存取,出現用量突增與額度耗盡的情形。平台已緊急控制、持續監控,並呼籲所有受影響用戶立即輪替金鑰,檢查帳單異常。
背景說明
Zeabur 為本地開發者提供一鍵部署、環境變數管理等功能。根據創辦人林沅霖 8 月 27 日的說明,事故起因是 內部服務憑證被未經授權存取,該憑證可取得專案環境的變數記錄。若變數內容符合 AWS、GitHub、Anthropic、OpenRouter、OpenAI 或 Stripe 的金鑰格式,便會在自訂變數名稱下被暴露。
影響與回應
- AI 服務用量異常:多位用戶在事故公布前已注意到 API 呼叫量急升,甚至出現額度耗盡的情況。
- 資安風險評估:Zeabur 表示尚未發現帳號密碼、個人資訊、伺服器資料或信用卡資訊被竊取,但 .env 檔案的外洩被認為比原始碼外洩更具危險性,因金鑰直接可被濫用。
- 即時處置:平台於 8 月 28 日開始在服務狀態公告中說明調查進度,第一時間控制外洩範圍、持續監控異常,並配合上游 AI 廠商與執法機關展開調查。
外界對 Zeabur 的回應分為兩極:部分聲音質疑在未完全釐清原因前即要求用戶輪替金鑰,擔心新金鑰仍有外洩風險;另一些則肯定其公開資安事故、快速處理的態度,認為透明度本身就是資安治理的重要環節。
未來展望與使用者建議
-
加強環境變數保護:建議平台採用加密儲存、最小權限原則,以及多因素驗證,降低憑證被盜取的機會。
-
用戶自行防護:即使平台已輪替金鑰,用戶仍應定期檢查 API 使用量、設定使用上限,並在異常時即時停用金鑰。
-
資安監測常態化:企業在選擇雲端部署服務時,應要求供應商提供資安事件通報機制與即時監控報告。
Zeabur 事故提醒所有雲端開發者,環境變數即是敏感憑證的「門鑰」,一旦外洩,後果可能波及整個 AI 服務生態。唯有在平台與使用者雙方共同落實嚴格的資安防護,才能在 AI 時代保持服務的可靠與安全。
分享