请求可信验证

10 秒看懂证据结论,也可下载后完全离线验签

跳转至完整溯源文档 →

证据分级: L1 Q-API 已记录 · L2 OAuth 路由已确认 · L3 独立出口旁证 · L4 外部公开存证。
当前可验证范围:请求记录、OAuth 渠道选择、Ed25519 签名、Merkle 检查点与计费数据。
真实核查不会瞬间完成
查询时会同步真实日志、核对路由、冻结证据并验证检查点;遇到中继繁忙或重试时可能需要多等几分钟。页面会持续显示当前阶段,请耐心等待。
技术用户手动核验:你需要执行的操作

1. 在你自己的终端发送检测请求,并保存响应头:

curl -D qapi-headers.txt https://aiapi.qhunliv13.online/v1/chat/completions \
  -H "Authorization: Bearer sk-你的API密钥" \
  -H "Content-Type: application/json" \
  -d '{"model":"gpt-5.6-sol","messages":[{"role":"user","content":"Reply with OK only."}],"max_tokens":8}'

2. 打开 qapi-headers.txt,复制完整的 X-QAPI-Request-ID

3. 将 Request ID 粘贴到下方查询框,点击“查询”,核对模型、OAuth 渠道槽位、计费用量和记录时间。

4. 在结果中点击“下载证据包”,保存原始 JSON 文件。

5. 在已下载 Q-API 验证器的目录执行:

python -m aiapi.verify_evidence qapi-evidence-REQUEST_ID.json

6. 保存请求头、证据包和验证器的 PASS 输出,作为本次手动核验记录。

查看完整字段说明与 SHA-256 手动复算方法 →

手动核验过程中遇到 Request ID、证据包、命令或验签结果问题,可加入 QQ 群 146045691 或联系 QQ 2084526117 讨论。

溯源方法说明

每笔请求如何溯源? New API 记录请求 ID、渠道 ID、模型及计量数据。Q-API 定期拉取并签署脱敏记录。渠道 ID 用于验证分发层选择了配置的 openai-oauth 路由。

验证依据:

  1. New API 配置中渠道 openai-oauth 的 base_url 指向本地 openai-oauth 服务
  2. openai-oauth 被配置为使用 ChatGPT OAuth 凭据访问上游
  3. New API 日志中的 channel_id、倍率与缓存明细可用于复核路由和费用
  4. 分发层源码:QuantumNous/new-api(AGPL-3.0);OAuth 层:EvanZhouDev/openai-oauth(Apache-2.0)

签名证据: Q-API 使用独立 Ed25519 密钥签署脱敏记录,可验证载荷自签发后保持完整。

令牌流向图

ChatGPT 订阅
Plus/Pro
OAuth 授权
授权码流程
openai-oauth
订阅转 API
New API
分发 & 管理
下游用户
SDK / API 接入

系统状态

New API 分发层
检查中...
openai-oauth 渠道
检查中...

溯源统计

总追溯请求
-
已记录 OAuth 路由
-
路由记录率
-

请求溯源查询

最近溯源记录

加载中...
Request ID 模型 Tokens 来源验证

审计能力与状态

完整溯源文档

1. 令牌流向总览

ChatGPT 订阅 (chatgpt.com)
      │
      │ Codex OAuth (access_token + refresh_token)
      │ 通过 OpenAI OAuth 授权码流程获取
      ▼
openai-oauth (:10531)    ← 订阅转 API 核心
      │ Node.js 开源项目 (EvanZhouDev/openai-oauth)
      │ 当前由主机防火墙限制外网访问;计划进一步改为回环/私网绑定
      ▼
New API (:3000)          ← 二次分发与精细计费
      │ 多 API Key、额度控制
      ▼
下游用户/应用

2. 下游用户接入方式

用户拿到 New API 生成的令牌后,通过 OpenAI 兼容 SDK 接入:

from openai import OpenAI
client = OpenAI(
    base_url="https://aiapi.qhunliv13.online/v1",
    api_key="sk-您的API密钥"
)

New API 将请求转发到 openai-oauth(172.17.0.1:10531),后者通过 Codex OAuth 令牌调用 ChatGPT 后端 API。

3. 审计者验证流程

公开审计通过脱敏、签名的请求记录和发布版本清单完成。服务器 SSH、抓包工具和管理后台不向匿名访问者开放,避免 OAuth 令牌、API 密钥和用户流量泄露。

推荐验证顺序:① 从 API 响应复制 x-qapi-request-id → ② 在本页查询请求记录 → ③ 使用公开密钥离线验证签名。每项结果都会显示证据签发者与已验证范围。

4. 验证上游来源(ChatGPT OAuth)

4.1 OAuth 令牌文件验证

# 文件权限(仅 root 可读)
ls -la /root/.codex/auth.json

# 解码 JWT 验证来源
python3 -c "
import json, base64, re
t = open('/root/.codex/auth.json').read()
m = re.search(r'accessToken":"([^"]+)', t)
parts = m.group(1).split('.')
pad = 4 - len(parts[1]) % 4
if pad != 4: parts[1] += '=' * pad
d = json.loads(base64.b64decode(parts[1]))
print('iss:', d.get('iss',''))
"
# 预期输出:iss: https://auth.openai.com

4.2 openai-oauth 代码来源:GitHub EvanZhouDev/openai-oauth(Apache-2.0)

4.3 可用模型验证

curl -s http://localhost:10531/v1/models | python3 -m json.tool
# 预期包含 gpt-5.6-sol, gpt-5.6-terra, gpt-5.6-luna 等

5. 验证请求链路完整性

5.1 New API 渠道配置

sqlite3 /data/one-api/one-api.db "SELECT id, name, base_url FROM channels;"
# 预期:base_url = http://172.17.0.1:10531(指向本地 openai-oauth)

5.2 TLS 证书链

curl -vI https://chatgpt.com 2>&1 | grep -E "SSL|certificate|subject|issuer"
# 预期:TLSv1.3, CN=chatgpt.com, issuer=Amazon RSA 2048

5.3 系统调用追踪(防数据窃取)

sudo strace -f -e connect -p $(pgrep -f "openai-oauth" | head -1) -t 2>&1 | head -20
# 预期:所有 connect 目标均为 chatgpt.com

5.4 出站流量验证(防请求劫持)

sudo /usr/local/bin/watch-traffic.sh
# 或手动抓包:
sudo timeout 10 tcpdump -i any -nn "tcp port 443" 2>/dev/null | grep -iE "chatgpt|openai"
# 预期:所有出站连接目标为 chatgpt.com

6. 验证部署代码真实性

# New API 镜像信息
sudo /usr/local/bin/docker-viewer inspect one-api | grep -E "Image|RepoTags|Created"
sudo /usr/local/bin/docker-viewer images --digests | grep one-api
# GitHub 源码:github.com/QuantumNous/new-api (AGPL-3.0)

# 镜像构建历史验证(对照 GitHub Dockerfile 逐行比对)
sudo /usr/local/bin/docker-viewer history one-api --no-trunc

# 容器完整性
sudo /usr/local/bin/docker-viewer diff one-api
# 应仅显示 /app、/tmp 运行时文件

# VPS 代理脚本
cat /root/vps_proxy_server.py

7. 服务器供应商与虚拟化

供应商ZOUTER LIMITED (AS205548)
机房美国犹他州盐湖城
虚拟化KVM(QEMU),一级虚拟机,无嵌套
systemd-detect-virt    # 输出: kvm
cat /sys/devices/virtual/dmi/id/sys_vendor  # 输出: QEMU

8. 验证访问控制

# 生产访问控制原则
匿名用户:仅可访问脱敏后的公开溯源 API
审计人员:使用实名、临时、最小权限账号
系统管理员:通过独立密钥登录,操作写入审计日志
敏感文件:数据库、OAuth 凭据和支付密钥仅 root 可读

9. 验证清单

验证项公开证据已验证范围
请求接收脱敏请求记录Q-API 记录过该请求 ID
渠道选择New API 路由记录分发层选择了指定渠道
记录完整性Ed25519 签名签名后内容未改变
部署版本镜像摘要与发布清单标识被声明的运行版本

10. 各组件代码来源

组件来源许可证
New APIgithub.com/QuantumNous/new-apiAGPL-3.0
openai-oauthgithub.com/EvanZhouDev/openai-oauthApache-2.0
VPS 代理脚本本服务器 /root/vps_proxy_server.py-
住宅代理lajiaohttp.net闭源商业服务
ChatGPT API官方服务闭源商业 API