---
title: "用 API 中转站跑代码，你买的 Fable 5 可能背地里被掉了包 | 行开心的颠倒世界"
description: "大模型 API 中转站标着 Fable 5，背后可能加价 1.09 倍卖给你 9B 小模型。安全研究发现近半数中转接口存在掉包，准确率甚至从 83% 断崖跌到 37%。代码跑不通时，别把中间商偷换算力的损耗，当成自己学习 AI 的学费。"
canonical: "https://xingkaixin.me/posts/shadow-api-fake-models/"
language: "zh-CN"
---

# 用 API 中转站跑代码，你买的 Fable 5 可能背地里被掉了包

大模型 API 中转站标着 Fable 5，背后可能加价 1.09 倍卖给你 9B 小模型。安全研究发现近半数中转接口存在掉包，准确率甚至从 83% 断崖跌到 37%。代码跑不通时，别把中间商偷换算力的损耗，当成自己学习 AI 的学费。

2026年9月2日·2,015 字·6 分钟

[AI](https://xingkaixin.me/tags/AI/)[大模型](https://xingkaixin.me/tags/%E5%A4%A7%E6%A8%A1%E5%9E%8B/)[模型评测](https://xingkaixin.me/tags/%E6%A8%A1%E5%9E%8B%E8%AF%84%E6%B5%8B/)[信息安全](https://xingkaixin.me/tags/%E4%BF%A1%E6%81%AF%E5%AE%89%E5%85%A8/)

![API 中转网关可能替换模型](https://xingkaixin.me/cover/shadow-api-fake-models.webp)

调用大模型写代码时，如果连续几次返回的结果都漏掉边界条件、拼错变量名，大多数人的第一反应是自己没把提示词写好。

我们习惯了去调 temperature、补两百行上下文、重新梳理任务步骤。在软件工程里，我们理所当然地假设基础网络和接口返回的算力是诚实的。

但如果接口本身就在撒谎，这种自责就成了纯粹的冤枉路。

2026 年 3 月，德国萨尔信息安全研究所（CISPA）发布了一篇针对大模型中转服务的安全实证研究。研究团队在生态调研识别的 17 家服务商中，对 3 家具有代表性的中转商进行了深度审计。在测试的 24 个模型接口里，45.83%（11 个接口）未通过模型指纹验证，另有 12.5%（3 个接口）结果不明确。[研究原文](https://arxiv.org/abs/2603.01919)

在测试中，有多家服务商标着 GPT-5 的接口被测出指纹更接近开源的 GLM-4-9B；另有服务商在暗中替换底层模型的同时，还按官方标准费率的 1.09 倍向用户加价收费。

## 接口返回的 model 字段，本质上是卖家填的

大模型 API 中转站的商业逻辑非常简单：替用户解决海外支付和网络直连门槛，把请求转发给上游大模型，再把结果吐回给客户端。

但这层代理网关把算力变成了一个完全不透明的黑盒。

买实体服务器可以看 CPU 核心数，买开源软件可以校验 SHA-256 哈希，买大模型 API 拿到的却只是一串 JSON 文本。网页控制台里的下拉菜单、账单明细，乃至接口响应体里的 `response.model: "fable-5"`，全都是中转商自己的服务端代码拼接出来的字符串。

![中转链路示意：请求转发给实际模型，返回的 model 字段由中转网关填写](https://xingkaixin.me/posts/images/shadow-api-fake-models/shadow-api-fake-models-01.webp)

*模型名写在响应里，不代表模型身份已经过验证。*

在聊天框里问一句“你是谁”，起不到任何验证作用。中转商只需要在网关层注入一行 System Prompt，或者下游的小模型顺从了用户的提问倾向，它就会毫不犹豫自称是官方最新的 Fable 5。

**用便宜模型没有问题，卖给用户时换成昂贵模型的名字，才有问题。**

代码本身就有调试成本，大模型也存在概率性出错。单靠日常对话和写代码的输出内容，用户几乎没有办法在黑盒接口面前当场验货。当接口给出的答案漏洞百出时，开发者往往会把它归咎于大模型的能力边界，中转商掉包模型的动作，就轻易被掩盖了过去。

## 掉包容易抓，83.82% 跌到 37% 的隐性缩水更难防

研究团队抓出这些假接口，依据的是余弦距离（Cosine Distance）比对行为分布特征。

他们设计了一批带有特定偏好偏置和冷门边界特征的探针题目，提取被测接口输出的特征向量，再与已知真模型的行为分布做余弦距离计算。当余弦距离严重偏离正常阈值时，就能判定底层模型被调了包。

![行为指纹原理：同题提问、提取回复特征，再比较被测接口与参考模型的特征方向](https://xingkaixin.me/posts/images/shadow-api-fake-models/shadow-api-fake-models-02.webp)

*图中把高维特征简化成平面方向：夹角越小，余弦距离越小，特征越相似。指纹匹配仍不能保证实际任务表现一致。*

但直接换模型只是最粗暴的一种手段。研究还发现了一种更普遍、也更难察觉的问题：性能断崖式缩水。[测试结果与局限](https://arxiv.org/html/2603.01919v2#S6)

被测的 3 家中转服务商提供的 Gemini-2.5-flash 接口，虽然在指纹比对上匹配，但在实际复杂任务中表现全面崩塌。在医学问答基准 MedQA 测试中，Google 官方接口的准确率是 83.82%，而这 3 家中转接口的得分暴跌到了约 37%。

需要说明的是，论文测到的是结果层面的性能偏离，研究者并没有权限进入服务商机房查看物理配置。

在实际工程中，这种性能腰斩往往来自服务商私下的成本压缩手段：比如在网关层悄悄截断长上下文、强制压缩推理步数、或者转发给高倍率量化的私有化节点。

无论具体是哪一种操作，结果都是一样的：你即使验对了模型名字，拿到的也是一份被严重阉割的残血服务。

## 被污染的 187 篇学术论文与技术决策

很多人以为找中转站最多就是亏几块钱 Token 费，这种看法低估了劣质接口的破坏力。

最直接的代价是工程调试成本。你在一个被降级的接口上反复优化提示词、添加冗余的错误处理，把本该由高阶模型处理的逻辑硬生生变成了人工打补丁。

更严重的后果是技术选型被误导。团队在做技术预研或模型横评时，如果接入了掺水的中转接口，很容易得出“当前最强模型也处理不了我们业务”的错误判断，从而放弃本来完全可行的技术路线。

学术界已经踩过了这个坑：CISPA 的研究团队调研发现，至少有 187 篇已发表的学术论文在不知情的情况下依赖了这类中转服务进行实验。这些论文得出的评测基线和实验结论，实际上建立在被篡改、被降级的接口之上。

一次来源不明的劣质回答，最终演变成了行业对某个模型能力的长期误判。

## 如何用几分钱抓出假接口

普通开发者不需要去复现一整套安全论文，但也别指望用一两道脑筋急转弯去验货。

在日常工程实践中，有几个确定性更高的防护动作：

第一，理解行为指纹的探测原理进行小规模抽检。行为指纹不能靠问一两道题目来判断，而是依赖输出分布的统计特征。典型的探针测试通常需要使用多组（如 8 组）针对特定 token 偏好设计的边界提示词，每组重复采样约 25 次，总计发起约 200 次极简请求来构建词元概率分布向量，再计算与真模型基线的余弦距离。由于每次请求的上下文极短且限制了最大生成长度，跑完一套完整采样的实际调用成本通常也在几分钱到几毛钱之间。

第二，建立第一方抽样基准通道。在做模型选型、架构评估或核心任务落地时，务必保留一个官方直连或主流可信云厂商（如 Azure、Google Cloud、AWS）的基准账号。用同一批固定的测试用例做抽样对照，只要发现中转接口的准确率持续大幅偏离基准，就应当立即停用。

第三，在排查链路中把服务商列为第一嫌疑点。在 IDE 或业务系统中遇到模型逻辑反常、长文本理解丢三落四时，先切回官方通道复现一遍。确认官方通道也有同样问题，再花时间去修改提示词和业务代码。

![双通道排查：同一批用例分别经过官方直连与中转接口，重复测试后比较结果](https://xingkaixin.me/posts/images/shadow-api-fake-models/shadow-api-fake-models-03.webp)

*保持提示词、上下文和可比参数一致，多次运行同一批用例，再看差异。图中勾叉仅作示意，结果有差异也不能直接证明模型掉包。*

模型可以答错题，服务商不能偷换算力；在黑盒接口面前，别把中转商私下的成本缩水，当成自己学习 AI 必须交的学费。

## 版权声明

作者

XingKaiXin

标题

用 API 中转站跑代码，你买的 Fable 5 可能背地里被掉了包

发布时间

2026年9月2日

文章链接

[https://xingkaixin.me/posts/shadow-api-fake-models/](https://xingkaixin.me/posts/shadow-api-fake-models/)

本作品采用[CC BY-NC-ND 4.0 DEED](https://creativecommons.org/licenses/by-nc-nd/4.0/deed.zh-hans)许可。

导览

展开导览
