验证 AI 令牌来源的完整链路,确保所有 Token 来自正规 ChatGPT 订阅
ChatGPT 订阅的 access_token 是 JWT 格式,解码后可查看签发者和邮箱。
| JWT 签发者 (iss) | https://auth.openai.com |
| 绑定邮箱 | petrininewville10***@gmail.com |
| 令牌类型 | ChatGPT 订阅 OAuth (非 API Key) |
| 文件权限 | 600(仅 root 可读) |
下游用户请求经 One API 转发到 openai-oauth,最终到达 ChatGPT 官方后端。
| One API 上游地址 | http://172.17.0.1:10531(指向同机 openai-oauth) |
| 渠道类型 | OpenAI |
| 状态 | 启用 |
| TLS 目标 | chatgpt.com(Amazon RSA 2048, TLS v1.3) |
| DNS 解析 | chatgpt.com → OpenAI/Cloudflare IP |
所有组件均为开源软件,镜像可验证。
| openai-oauth | GitHub: EvanZhouDev/openai-oauth (Apache-2.0) |
| One API | GitHub: songquanpeng/one-api (MIT) |
| VPS 代理 | /root/vps_proxy_server.py(自定义,仅 CONNECT 隧道) |
| 容器完整性 | docker diff one-api 仅运行时文件,无可执行文件篡改 |
| 供应商 | ZOUTER LIMITED (AS205548) |
| 机房 | 美国犹他州盐湖城 |
| 虚拟化 | KVM(一级虚拟化,无嵌套) |
| 审计权限 | viewer 用户,无 sudo/docker 等特权 |
审计者可通过 viewer 账号 SSH 登录后运行以下命令独立验证:
# 1. 解码 JWT 查看令牌来源
python3 -c "
import json, base64, re
t = open('/root/.codex/auth.json').read()
m = re.search(r'accessToken\":\"([^\"]+)', t)
parts = m.group(1).split('.')
pad = 4 - len(parts[1]) % 4
if pad != 4: parts[1] += '=' * pad
d = json.loads(base64.b64decode(parts[1]))
print('email:', d.get('https://api.openai.com/auth',{}).get('email',''))
print('iss:', d.get('iss',''))
"
# 2. 验证 TLS 连接
curl -vI https://chatgpt.com 2>&1 | grep -E 'SSL|subject|issuer'
# 3. 查询渠道配置
sqlite3 /data/one-api/one-api.db 'SELECT id, name, base_url FROM channel;'
# 4. 验证可用模型
curl -s http://127.0.0.1:10531/v1/models | python3 -m json.tool
| # | 验证项 | 操作 | 状态 |
|---|---|---|---|
| 1 | OAuth 令牌来源 | 解码 JWT → email + iss | 通过 |
| 2 | openai-oauth 服务 | curl /v1/models → GPT-5.6 系列 | 通过 |
| 3 | TLS 证书链 | curl chatgpt.com → Amazon RSA | 通过 |
| 4 | One API 上游地址 | guest 登录 → 渠道 → base_url | 通过 |
| 5 | 容器完整性 | docker diff one-api | 通过 |
| 6 | 虚拟化层 | systemd-detect-virt → kvm | 通过 |