[安全咨询]. env. 当地信用泄漏 — DeepSeek Drain + Vercel OAuth攻击

作者: MayerZhe创建于 2026年6月20日更新于 2026年7月9日

影响文件

open-lovable/.env.local

该文件包含什么内容

open-lovable 要求用户在 .env.local 中配置多个第三方服务的 API 密钥:

环境变量 服务 如果暴露则会产生什么风险
OPENAI_API_KEY DeepSeek (OpenAI 兼容) API 账单耗尽,模型滥用
ANTHROPIC_API_KEY DeepSeek (Anthropic 兼容) 同上
FIRECRAWL_API_KEY Firecrawl (网页爬虫) 信用滥用
E2B_API_KEY E2B (代码沙箱) 未授权的沙箱执行
SANDBOX_PROVIDER 配置指令 揭示基础设施选择

如何泄露

.env.local 文件被提交到公共渠道 (GitHub, Vercel 部署或类似) 或以其他方式暴露。一旦公开,这些凭证便被收集并在几小时内被使用。

内容来源: firecrawl/open-lovable