2026年4月16日,开源AI大模型接口聚合管理系统NewAPI(项目归属QuantumNous)被曝出高危支付逻辑漏洞。该漏洞出现在Stripe支付模块中,当管理员未正确配置支付密钥时,攻击者可伪造Webhook回调事件绕过支付验证,实现零成本任意金额充值。目前漏洞细节已在公开技术社区引发讨论,暂未公布完整可利用代码,提醒相关站点尽快排查配置。
NewAPI是目前开源社区最流行的AI大模型接口聚合管理系统,支持OpenAI、Claude等近十种主流大模型接口的中转分发、用户分级计费和自助充值,不少中小AI服务创业者、算力转租站长都基于这套系统搭建付费业务,用户覆盖全球多个地区的AI创业者。
本次漏洞的核心风险出现在Stripe支付的Webhook异步回调逻辑中。按照开发规范,NewAPI需要依赖Stripe提供的签名密钥验证回调请求的真实性,避免伪造。但当管理员未正确配置该密钥时,系统代码没有设置强制拦截逻辑,反而默认信任了传入的支付结果。攻击者只要构造符合格式的伪造回调请求,就能完全绕过真实支付流程,给账户充值任意金额,实现“零成本”无限调用大模型接口。目前漏洞发现者仅公开了攻击逻辑和修复方向,暂未公布完整的漏洞利用代码,避免被不法分子批量利用。
登录后解锁全文,体验收藏、点赞、评论等完整功能
立即登录
24 分钟前
2026年4月16日,一款定位专业影视创作的国产AI视频生成模型正式对外推出,该模型标配6大类影视级特效、5大类原生音效,支持“万物可参考”的灵活生成逻辑,打出“做AI领域斯皮尔伯格”的定位,有望大幅降低专业视频创作的门槛,让独立创作者实现“一个人就是一支好莱坞团队”的生产模式,相关内容由王涵编译、漠影编辑,引发AI创作领域热议。

25 分钟前
2026年4月16日,阿里巴巴ATH创新事业部推出旗下首款开放式AI世界模型HappyOyster(中文名为快乐生蚝)。该模型基于原生多模态架构开发,支持多模态理解、音视频联合生成以及实时世界构建与交互,用户仅需输入一行文本或一张图片,即可生成可持续运行的完整交互世界,业内观点认为其生成效果可对标海外头部同类产品。

1 小时前
2026年4月,阿里巴巴ATH事业群AI创新事业部正式推出主打实时世界创建与交互的开放式世界模型Happy Oyster,同步开放内测申请通道。该模型基于原生多模态架构开发,支持多模态输入与音视频联合流式建模,可实现用户指令的实时画面响应,主打交互式三维世界生成能力,主要服务影视创作、游戏开发领域,标志着阿里AI内容生成赛道进一步向三维交互方向延伸。

1 小时前
2026年4月16日,国内人工智能企业科大讯飞正式推出AM50 Pro AI智能鼠标,这款新品定价498元,提供黑、白、红三种配色可选,将大语言模型能力直接集成到鼠标外设中,支持有线、星闪、蓝牙三种连接模式,整机重量仅66克,采用光微动技术实现7000万次按键寿命,内置讯飞星火、混元、豆包、DeepSeek等五款主流大模型,支持一键唤醒调用。

1 小时前
2026年4月,AI桌面编程工具Claude Desktop的开发方Anthropic陷入舆论争议:微软今年3月推出的Windows安全更新KB5079473,被曝出与该AI工具存在严重兼容性问题,导致大量Windows 10、Windows 11用户在安装、运行、身份认证环节遭遇故障,部分用户即使调整系统设置仍无法稳定使用,Anthropic拒绝针对该问题推出修复更新,引发开发者社群广泛讨论。

1 小时前
近日有技术研究指出,诞生于1970年代的经典两遍编译器架构,可有效解决当前大语言模型(LLM)生成代码领域普遍面临的可靠性危机。目前AI生成代码已经成为开发者提效的核心工具,但语法错误、逻辑漏洞、运行报错等问题长期阻碍行业落地,这项复古技术的新应用为行业提供了低成本优化路径,引发全球开发圈关注。

1 小时前
近期AI架构领域针对企业级生成式AI应用提出了AI代理层(Agent Tier)这一新架构方向,业内技术研究者指出,当前企业数字化工作流中隐藏着Runtime架构适配痛点,传统分层架构无法满足上下文驱动的动态企业业务需求,专门针对大语言模型驱动自动化工作流设计的AI代理层,有望解决企业AI落地中上下文丢失、任务调度混乱等问题,目前全球多家头部科技企业已启动相关架构的试点测试。

1 小时前
4月16日,全球IT运维管理厂商ManageEngine卓豪在北京举办媒体交流会,ManageEngine卓豪中国区首席运营官李飞对外披露了品牌在中国市场的最新AI技术路线、信创适配进展与合作伙伴渠道策略。日前该品牌已完成原生监控功能对阿里云、华为云、腾讯云三大国内头部云平台的原生接入,明确将智能体作为AI落地的核心发展方向。