令牌溯源系统

验证 AI 令牌来源的完整链路,确保所有 Token 来自正规 ChatGPT 订阅

本溯源系统证明了什么?
1. 所有 API Token 来自 ChatGPT Plus/Pro 订阅(通过 Codex OAuth 获取),而非第三方转售
2. 请求链路完整可追溯:ChatGPT → OAuth → openai-oauth → One API → 下游用户
3. 服务器未篡改请求目标,所有代码开源可查(GitHub)

令牌流向图

ChatGPT 订阅
chatgpt.com
Codex OAuth
OAuth 授权码流程
openai-oauth
订阅转 API
One API
分发 & 管理
下游用户
SDK / API 接入

证明 1:OAuth 令牌来源验证

ChatGPT 订阅的 access_token 是 JWT 格式,解码后可查看签发者和邮箱。

JWT 签发者 (iss)https://auth.openai.com
绑定邮箱petrininewville10***@gmail.com
令牌类型ChatGPT 订阅 OAuth (非 API Key)
文件权限600(仅 root 可读)

证明 2:请求链路完整性

下游用户请求经 One API 转发到 openai-oauth,最终到达 ChatGPT 官方后端。

One API 上游地址http://172.17.0.1:10531(指向同机 openai-oauth)
渠道类型OpenAI
状态启用
TLS 目标chatgpt.com(Amazon RSA 2048, TLS v1.3)
DNS 解析chatgpt.com → OpenAI/Cloudflare IP

证明 3:软件来源与完整性

所有组件均为开源软件,镜像可验证。

openai-oauthGitHub: EvanZhouDev/openai-oauth (Apache-2.0)
One APIGitHub: songquanpeng/one-api (MIT)
VPS 代理/root/vps_proxy_server.py(自定义,仅 CONNECT 隧道)
容器完整性docker diff one-api 仅运行时文件,无可执行文件篡改

证明 4:服务器与虚拟化层

供应商ZOUTER LIMITED (AS205548)
机房美国犹他州盐湖城
虚拟化KVM(一级虚拟化,无嵌套)
审计权限viewer 用户,无 sudo/docker 等特权

审计者验证命令

审计者可通过 viewer 账号 SSH 登录后运行以下命令独立验证:

# 1. 解码 JWT 查看令牌来源
python3 -c "
import json, base64, re
t = open('/root/.codex/auth.json').read()
m = re.search(r'accessToken\":\"([^\"]+)', t)
parts = m.group(1).split('.')
pad = 4 - len(parts[1]) % 4
if pad != 4: parts[1] += '=' * pad
d = json.loads(base64.b64decode(parts[1]))
print('email:', d.get('https://api.openai.com/auth',{}).get('email',''))
print('iss:', d.get('iss',''))
"

# 2. 验证 TLS 连接
curl -vI https://chatgpt.com 2>&1 | grep -E 'SSL|subject|issuer'

# 3. 查询渠道配置
sqlite3 /data/one-api/one-api.db 'SELECT id, name, base_url FROM channel;'

# 4. 验证可用模型
curl -s http://127.0.0.1:10531/v1/models | python3 -m json.tool

验证清单

#验证项操作状态
1OAuth 令牌来源解码 JWT → email + iss通过
2openai-oauth 服务curl /v1/models → GPT-5.6 系列通过
3TLS 证书链curl chatgpt.com → Amazon RSA通过
4One API 上游地址guest 登录 → 渠道 → base_url通过
5容器完整性docker diff one-api通过
6虚拟化层systemd-detect-virt → kvm通过