Wiz Research 发现 DeepSeek 的一个公开可访问的 ClickHouse 数据库未采取身份验证机制,导致敏感数据暴露。泄露的 log_stream 表包含超过一百万条日志流,涉及多种敏感信息:聊天记录(用户与 AI 的对话明文)、API 密钥(可能被攻击者用于获取全局访问权限)、后端服务详情、操作元数据以及 DeepSeek 内部各种 API 端点信息。这一事件揭示了 AI 应用的安全风险不仅来自应用程序本身,还包括底层基础设施和支持的工具平台。管理员未启用身份验证机制是导致此次泄露的直接原因。




