Trace & Verify

请求 可信验证 每一次请求,都有据可查

10 秒看懂证据结论,也可下载后完全离线验签。

证据分级:L1 Q-API 已记录 · L2 OAuth 路由已确认 · L3 独立出口旁证 · L4 外部公开存证。
当前可验证范围:请求记录、OAuth 渠道选择、Ed25519 签名、Merkle 检查点与计费数据。
真实核查不会瞬间完成查询时会同步真实日志、核对路由、冻结证据并验证检查点;遇到中继繁忙或重试时可能需要多等几分钟。页面会持续显示当前阶段,请耐心等待。
技术用户手动核验:你需要执行的操作

1. 在你自己的终端发送检测请求,并保存响应头:

>_bash
1 curl -D qapi-headers.txt https://aiapi.qhunliv13.online/v1/chat/completions \
2   -H "Authorization: Bearer sk-你的API密钥" \
3   -H "Content-Type: application/json" \
4   -d '{"model":"gpt-5.6-sol","messages":[{"role":"user","content":"Reply with OK only."}],"max_tokens":8}'

2. 打开 qapi-headers.txt,复制完整的 X-QAPI-Request-ID

3. 将 Request ID 粘贴到下方查询框,点击「查询」,核对模型、OAuth 渠道槽位、计费用量和记录时间。

4. 在结果中点击「下载证据包」,保存原始 JSON 文件。

5. 在已下载 Q-API 验证器的目录执行:

>_bash
1 python -m aiapi.verify_evidence qapi-evidence-REQUEST_ID.json

6. 保存请求头、证据包和验证器的 PASS 输出,作为本次手动核验记录。

手动核验过程中遇到问题,可加入 QQ 群 146045691 讨论。

A.溯源方法说明

每笔请求如何溯源? New API 记录请求 ID、渠道 ID、模型及计量数据。Q-API 定期拉取并签署脱敏记录。渠道 ID 用于验证分发层选择了配置的 openai-oauth 路由。

验证依据:

  1. New API 配置中渠道 openai-oauth 的 base_url 指向本地 openai-oauth 服务
  2. openai-oauth 被配置为使用 ChatGPT OAuth 凭据访问上游
  3. New API 日志中的 channel_id、倍率与缓存明细可用于复核路由和费用
  4. 分发层源码:QuantumNous/new-api(AGPL-3.0);OAuth 层:EvanZhouDev/openai-oauth(Apache-2.0)

签名证据: Q-API 使用独立 Ed25519 密钥签署脱敏记录,可验证载荷自签发后保持完整。

B.令牌流向图

ChatGPT 订阅Plus / Pro
OAuth 授权授权码流程
openai-oauth订阅转 API
New API分发 & 管理
下游用户SDK / API 接入

C.系统状态

New API 分发层
检查中…
openai-oauth 渠道
检查中…

D.溯源统计

总追溯请求
已记录 OAuth 路由
路由记录率

E.请求溯源查询

F.最近溯源记录

加载中…
Request ID模型Tokens来源验证

G.审计能力与状态

证据当前状态能够证明
New API 请求记录已提供请求 ID、模型、计量及渠道选择
Q-API Ed25519 签名已提供记录签名后没有被修改
链式 Merkle 检查点已提供检查证据记录的删除、替换和重新排序
完整溯源文档
1 · 令牌流向总览
FLflow
ChatGPT 订阅 (chatgpt.com)
      │  Codex OAuth (access_token + refresh_token)
      ▼
openai-oauth (:10531)    ← 订阅转 API 核心 (EvanZhouDev/openai-oauth, Apache-2.0)
      ▼
New API (:3000)          ← 二次分发与精细计费
      ▼
下游用户/应用
2 · 下游用户接入方式

用户拿到 New API 生成的令牌后,通过 OpenAI 兼容 SDK 接入:

PYclient.py
1 from openai import OpenAI
2 client = OpenAI(
3     base_url="https://aiapi.qhunliv13.online/v1",
4     api_key="sk-您的API密钥"
5 )

New API 将请求转发到 openai-oauth(172.17.0.1:10531),后者通过 Codex OAuth 令牌调用 ChatGPT 后端 API。

3 · 审计者验证流程

公开审计通过脱敏、签名的请求记录和发布版本清单完成。服务器 SSH、抓包工具和管理后台不向匿名访问者开放,避免 OAuth 令牌、API 密钥和用户流量泄露。

推荐验证顺序:① 从 API 响应复制 x-qapi-request-id → ② 在本页查询请求记录 → ③ 使用公开密钥离线验证签名。每项结果都会显示证据签发者与已验证范围。

4 · 验证上游来源(ChatGPT OAuth)
>_bash
1 # 文件权限(仅 root 可读)
2 ls -la /root/.codex/auth.json
3 
4 # 解码 JWT 验证来源
5 python3 -c "
6 import json, base64, re
7 t = open('/root/.codex/auth.json').read()
8 m = re.search(r'accessToken":"([^"]+)', t)
9 parts = m.group(1).split('.')
10 pad = 4 - len(parts[1]) % 4
11 if pad != 4: parts[1] += '=' * pad
12 d = json.loads(base64.b64decode(parts[1]))
13 print('iss:', d.get('iss',''))
14 "
15 # 预期输出:iss: https://auth.openai.com

openai-oauth 代码来源:GitHub EvanZhouDev/openai-oauth(Apache-2.0)。可用模型验证:curl -s http://localhost:10531/v1/models,预期包含 gpt-5.6-sol / terra / luna 等。

5 · 验证请求链路完整性
>_bash
1 # New API 渠道配置(预期指向本地 openai-oauth)
2 sqlite3 /data/one-api/one-api.db "SELECT id, name, base_url FROM channels;"
3 
4 # TLS 证书链(预期 CN=chatgpt.com, issuer=Amazon RSA 2048)
5 curl -vI https://chatgpt.com 2>&1 | grep -E "SSL|certificate|subject|issuer"
6 
7 # 系统调用追踪(防数据窃取)
8 sudo strace -f -e connect -p $(pgrep -f "openai-oauth" | head -1) -t 2>&1 | head -20
9 
10 # 出站流量验证(防请求劫持)
11 sudo timeout 10 tcpdump -i any -nn "tcp port 443" 2>/dev/null | grep -iE "chatgpt|openai"
6 · 验证部署代码真实性
>_bash
1 # New API 镜像信息(GitHub: QuantumNous/new-api, AGPL-3.0)
2 sudo /usr/local/bin/docker-viewer inspect one-api | grep -E "Image|RepoTags|Created"
3 sudo /usr/local/bin/docker-viewer images --digests | grep one-api
4 
5 # 构建历史验证(对照 GitHub Dockerfile 逐行比对)
6 sudo /usr/local/bin/docker-viewer history one-api --no-trunc
7 
8 # 容器完整性(应仅显示 /app、/tmp 运行时文件)
9 sudo /usr/local/bin/docker-viewer diff one-api
10 
11 # VPS 代理脚本
12 cat /root/vps_proxy_server.py
7 · 服务器供应商与虚拟化
SFhost
供应商:ZOUTER LIMITED (AS205548)
机房:美国犹他州盐湖城
虚拟化:KVM(QEMU),一级虚拟机,无嵌套

systemd-detect-virt    # 输出: kvm
cat /sys/devices/virtual/dmi/id/sys_vendor  # 输出: QEMU
8 · 验证访问控制

匿名用户仅可访问脱敏后的公开溯源 API;审计人员使用实名、临时、最小权限账号;系统管理员通过独立密钥登录,操作写入审计日志;数据库、OAuth 凭据和支付密钥仅 root 可读。

9 · 验证清单
验证项公开证据已验证范围
请求接收脱敏请求记录Q-API 记录过该请求 ID
渠道选择New API 路由记录分发层选择了指定渠道
记录完整性Ed25519 签名签名后内容未改变
部署版本镜像摘要与发布清单标识被声明的运行版本
10 · 各组件代码来源
组件来源许可证
New APIgithub.com/QuantumNous/new-apiAGPL-3.0
openai-oauthgithub.com/EvanZhouDev/openai-oauthApache-2.0
VPS 代理脚本本服务器 /root/vps_proxy_server.py
住宅代理lajiaohttp.net闭源商业服务
ChatGPT API官方服务闭源商业 API
已复制