新聞

維克森林大學(Wake Forest University)研究人員公布一項實證研究,指出許多導入大型語言模型(LLM)功能的iOS應用程式,在執行期間的網路流量中暴露可遭利用的驗證權杖、未要求驗證即可存取的後端代理機制,或其他可用來呼叫LLM服務的憑證資訊。

研究團隊於2025年10月從美國App Store蒐集5,619款不重複的LLM相關iOS App,經抽樣與人工評估後,取得444款具備可測試LLM功能的樣本,並開發動態分析框架LLMKeyLens,透過攔截App執行期間的網路流量,分析其中是否存在可遭濫用的LLM API憑證或代理端點。

結果顯示,當中有282款的App樣本,暴露可遭利用的LLM API憑證或未要求驗證的後端代理,比例達64%。外洩型態以JSON Web Token(JWT)驗證權杖為主,其次是未要求身分驗證的後端代理,另有部分App在請求中以明文傳送API金鑰。

研究團隊已向受影響App開發者通報上述問題,並於90天後重新進行測試,結果顯示,僅28%的App透過撤銷憑證或強化存取控制完成修正。研究人員認為,這代表LLM API憑證外洩與後端代理存取風險在iOS生態系中不僅普遍,而且持續存在,也反映實際開發做法與安全整合原則之間存在系統性落差。