[安全咨询]. env. 当地信用泄漏 — DeepSeek Drain + Vercel OAuth攻击
作者: MayerZhe创建于 2026年6月20日更新于 2026年7月9日
影响文件
open-lovable/.env.local该文件包含什么内容
open-lovable 要求用户在 .env.local 中配置多个第三方服务的 API 密钥:
| 环境变量 | 服务 | 如果暴露则会产生什么风险 |
|---|---|---|
OPENAI_API_KEY |
DeepSeek (OpenAI 兼容) | API 账单耗尽,模型滥用 |
ANTHROPIC_API_KEY |
DeepSeek (Anthropic 兼容) | 同上 |
FIRECRAWL_API_KEY |
Firecrawl (网页爬虫) | 信用滥用 |
E2B_API_KEY |
E2B (代码沙箱) | 未授权的沙箱执行 |
SANDBOX_PROVIDER |
配置指令 | 揭示基础设施选择 |
如何泄露
.env.local 文件被提交到公共渠道 (GitHub, Vercel 部署或类似) 或以其他方式暴露。一旦公开,这些凭证便被收集并在几小时内被使用。
内容来源: firecrawl/open-lovable