DeepFloodbeta

iAgent中转站致歉:请所有充值过的用户注意!也请大家注意网络安全问题。

首先我得向所有充值过的用户致歉,我也是第一次面向几十个用户做站,缺乏经验。
其次恳请管理不要删帖,希望能让更多充值以及使用过的用户看到,非常感谢nodeseek和deepflood这两个平台。
抱歉占用大家的公共资源了!

事情是这样的:
一个月前我建了一个Claude Code中转站iAgent iAgent
之前也在站内发了几篇推广,应该有人见到过,但是这篇绝对不是推广帖,希望能让更多原来平台用户看到。
可能是因为每个新用户会免费送5刀的试用额度以及发放了接近70个10~30刀的兑换码,然后无声的战斗就开始了。

首先是某两个用户一个人兑换了近20个兑换码,但是这没得说,我自己放的兑换码,帖子上写的一人一码也只是君子协定。
所以我手动封禁了这两个用户。

然后有同一个ip的用户开了注册机,一下午注册了一百多个号,我在后台手动封禁并加了邮箱验证码。
过了几个小时又开始注册机注册,使用的是几十个后缀不同的临时邮箱。
后面我就给注册加了邮箱的域名限制,短暂消停了一天,但是事情远远没有结束。

以下是我的个人问题导致的严重后果:
1月5日下午快下班时我正在本地调试中转站的代码,加入了缓存和key自动禁用切换以及其他优化(因为之前一直在本地调试时pg都用的是弱密码,但是docker compose文件没放端口)。昨天下午急着下班,鬼使神差的忘了把端口注释掉就直接推送了代码然后云端build、run。
悲剧就此发生,我美美下班去吃烧烤,和同事吃完饭去打麻将。
到了晚上十一点左右陆续有用户反馈中转站用不了了,我赶紧在牌桌上就打开电脑查看,发现pg数据库启动不了了。
我快速回忆问题经过,应该就是端口暴露的问题。
更悲催的来了,回到家后确认是端口暴露问题后正准备修复发现new-api整个库都被删掉了。。。。。。

问题反思:
首先我至少犯了以下3个错误
1.涉及服务端的修改必须要再三校验
2.数据库是核心资产,必须上备份,不能存在侥幸心理
3.没有及时通知用户加入qq群(因为我还没建群。。。)
幸运的是,密码数据都是取的加盐hash,不可能被撞库反推,今天我是彻底相信了这句话:不知道用户的密码才能保护用户的密码安全,知道得越少越好。也同时提醒大家,哪怕是自己的网站,也要使用随机密码。

补救措施:
目前我丢失了所有的用户信息,特别对不起的就是这群相信我的充值消费的用户,不过在支付平台我有单号和支付记录。
恳请所有消费过的用户,忙里抽闲,重新注册一遍。站内私信我一下充值截图,只要我看到,一定会立刻核实回复。

具体方案:

1.无论之前充值后消费过多少额度,均按照当时充值的金额充满。
2.无论充值金额,哪怕是最低门槛的7毛钱,也证明您相信过我,为了对得起这份信任,将补偿您100刀兑换码,您自己用或者是送给朋友都是可以的。
3.元旦充值活动延长至月底(具体活动在我上一篇帖子,我就不发链接了)

目前网站已重新开始运营,特别感谢nodeseek和deepflood平台的包涵!
本文纯手写,太晚了来不及排版,大家将就着看下,如果有认识的好友充值过本站,辛苦告知一下,谢谢🙏!

12
  • 虽然没用,还是给了👏👏👏

  • 请问注册的时候发现怎么连 iCloud 隐藏邮箱地址也不支持?这个属于正规邮件服务吧

  • 怎么联系。。

  • @Hres #2 @icloud.com是支持的呀,但是icloud.com服务器有没有拒收我的邮件就不知道了

  • @小黑6 #3 站内私信即可,官网也有qq群

  • 密码如果是加盐了就还好,但是还是有风险,用户设置的弱密码也有可能会被逆向猜出来

  • @ican #6 加盐了基本不可能吧谁知道加的啥字符,直接md5倒是彩虹表可能查出来

  • 希望站长能顺利解决问题,以后运营会更顺利。

  • 希望站长能尽快处理好,大家也都要注意账号安全。

  • 网络安全确实需要大家共同重视,感谢提醒。

12