订阅共享与 Token 泄漏的四类核心证据
判断"内鬼"需要四类证据组合:同一 Token 在多个 IP 和设备出现、同一 IP 短时间请求多个不同账号 Token、订阅请求 IP 与 Soga 真实连接 IP 不一致、以及历史关联账号的传播路径。单一 IP 多次出现不等于共享,因为移动网络 CGNAT、家庭 NAT 和公共 Wi-Fi 会让多个用户共享出口;关键是 Token 与 IP 的时序关系、登录设备 UA 与订阅客户端 UA 的差异、节点实际连接日志中的源 IP 是否与订阅请求 IP 匹配,以及该 IP 是否与其他已知可疑账号存在历史交集。
Soga 或 Sing-box 后端记录真实连接 IP,当用户通过订阅链接获取配置后客户端直接连接节点,此时节点日志里的 IP 是用户真实出口。如果订阅请求来自 IP_A 但节点连接全部来自 IP_B,且 IP_B 同时出现在另一个账号的订阅和连接记录中,这构成强关联。传统面板只记录订阅请求,缺失连接侧证据,无法区分代理订阅与真实共享。风险评分是辅助判断工具而非封禁唯一依据,最终决策需要运营者结合完整证据链、用户套餐、客服反馈和业务策略做出。
低成本自查:从日志构建 Token、IP 与时间三元组
第一步,在 XBoard 的 Nginx 或 Caddy 日志中筛选订阅路径,提取 Token、请求 IP 和时间戳。典型日志格式为 `IP - - [时间] "GET /api/v1/client/subscribe?token=xxx"`,用 `grep subscribe /var/log/nginx/access.log | awk '{print $1, $7, $4}'` 提取三元组,再用 Python 或 Excel 统计每个 Token 对应的 IP 数量和每个 IP 对应的 Token 数量。
第二步,在节点后端日志或流量统计表中提取用户 ID 与连接 IP。Soga 默认输出 `user=xxx ip=yyy`,可用 `grep 'user=' /var/log/soga.log | awk -F'user=' '{print $2}' | awk '{print $1, $3}'` 提取。将订阅 IP 与连接 IP 按用户 ID 或 Token 合并,当订阅请求 IP 与连接 IP 完全不重叠、且连接 IP 出现在其他账号记录中时标记为高风险。第三步,记录每个 IP 首次出现时间和活跃时段,如果同一 IP 在 10 分钟内依次请求 5 个不同 Token 且这些 Token 属于不同注册邮箱,优先级提升。看到 Token 出现新 IP → 检查该 IP 是否同时服务其他 Token → 对比订阅 IP 与 Soga 连接 IP 是否一致 → 查询该 IP 历史关联账号 → 决定是否进入人工复核。
同 Token 多 IP 与同 IP 多 Token 的解释逻辑
同一 Token 出现 10 个不同 IP 不一定是共享或泄漏。移动网络运营商 NAT 出口、家庭宽带动态 IP、旅行或多设备切换都会产生多 IP。需要进一步查看 User-Agent 设备数量、请求时间间隔、地理位置跨度和 Soga 真实连接 IP 是否与订阅 IP 一致。如果 10 个 IP 对应 10 个不同设备型号且同时在线,或订阅 IP 与连接 IP 完全不重叠,共享或泄漏可能性高;如果 10 个 IP 都属于同一移动运营商 ASN、UA 保持一致且只有 1-2 台设备在线,通常是移动网络正常切换。
同一 IP 短时间请求多个 Token 也需要区分场景。企业 NAT、校园网和家庭路由会让同一出口服务数十用户,此时"同 IP 多 Token"不构成共享证据,需结合 UA、时区和连接行为。关键区分点是连接 IP 是否稳定:共享者通常使用固定宽带或 VPS 作为中转,IP 变化频率低于移动网络;而 NAT 场景中每个 Token 的 Soga 连接 IP 通常各不相同。如果同一 IP 请求的多个 Token 在节点侧也全部从该 IP 连接、且 UA 完全相同,风险显著上升。
账号关联与最多 8 层传播追踪的实际边界
Manguo Labs XBoard 订阅安全审计系统通过 Token、登录 IP、订阅 IP 与 Soga 真实连接 IP 构建关联图,支持最多 8 层传播追踪:例如账号 A 的订阅 IP 与账号 B 的登录 IP 相同为 1 层关联,B 的连接 IP 又出现在账号 C 的订阅请求中为 2 层,依此类推。系统为每层关联计算时间窗口权重、地理合理性与 UA 一致性,输出 0-100 风险评分。
但风险评分不是封禁唯一依据。NAT 出口、移动网络基站 IP 池、家庭多设备与旅行场景会产生合理的多层关联,系统会降低这些场景的权重并标注"疑似 NAT"或"移动网络"。最终是否封禁需要运营者结合用户套餐类型、客服历史、续费行为和完整证据链人工复核,系统仅提供证据聚合与概率参考,不直接执行封禁操作。
Manguo Labs XBoard 订阅安全审计系统的部署与集成
Manguo Labs XBoard 订阅安全审计系统通过独立 MySQL 数据库运行,不需要修改 XBoard 核心代码。系统从 XBoard 数据库的 user、user_login_log 和 订阅请求日志中提取 Token、登录 IP 与时间戳,从 Soga、Sing-box 或 Hysteria2 节点日志中采集真实连接 IP 与用户 ID,在独立库中进行关联分析、历史关系记录与风险评分。
仪表盘提供账号风险清单、IP 关联图、时间线回溯与多维筛选功能,支持按 Token、IP 段、注册时间或风险等级查询。系统提供 HTTP API 供 XBoard 查询指定账号的风险概率,运营者可在用户登录、订阅请求或后台管理界面调用 API 获取实时风险标签。人工复核后可标注误判或确认风险,系统会将反馈纳入后续评分模型。适用于需要长期审计、降低误判并持续追踪订阅共享与内部账号滥用的 XBoard 运营场景。
何时考虑安全审计系统而非继续手动排查
当单一 IP 或 Token 线索不足以判断、需要关联多维证据、降低 NAT 与移动网络误判、持续追踪账号关联传播并进行人工复核时,可以考虑使用 Manguo Labs XBoard 订阅安全审计系统。系统提供独立数据库、长期历史关系记录、风险评分与仪表盘,支持从证据收集到人工复核的完整审计流程。
适用边界包括:用户数超过 500 且每日订阅请求数千次,手动查询日志成本过高;频繁遇到 NAT、移动网络或 CDN 场景导致误判,需要白名单与降权规则;需要追溯数周或数月的历史关联,识别账号倒卖或内鬼演化行为;需要为封禁决策提供完整证据链以应对用户申诉或退款纠纷。如果你需要关联 Token、IP 与连接证据、降低误判并持续审计订阅共享或内部账号滥用,可以了解 https://manguolabs.com/xboard-security-audit/ 或通过 https://t.me/ManguoShop_bot 联系我们。
什么时候这已经不是单点配置问题
当单一 IP 或 Token 线索不足以判断,需要关联多维证据、降低 NAT 和移动网络误判、持续追踪账号关联传播并进行人工复核时,可以考虑使用 Manguo Labs XBoard 订阅安全审计系统。系统提供独立数据库、长期历史关系记录、风险评分与仪表盘,支持从证据收集到人工复核的完整审计流程。风险概率不是封禁唯一依据,最终决策由运营者根据完整证据链和业务策略做出。
Manguo Labs 能提供什么
Manguo Labs 为 XBoard 运营者提供订阅共享、Token 多 IP、IP 关联与可疑账号的审计和人工复核方案。
本文主题与 Manguo Labs XBoard 订阅安全审计系统直接对应。该系统为 XBoard 运营者提供 Token、登录 IP、订阅请求 IP、Soga 真实连接 IP 与 User-Agent 的关联分析,支持账号关联与最多 8 层传播追踪、风险评分与人工复核、NAT 与移动网络误判边界识别,以及长期历史关系记录。系统通过独立 MySQL 数据库和仪表盘运行,不需要修改 XBoard 核心代码,适用于需要持续审计订阅共享、Token 泄漏与内部账号滥用的场景。
适合这些情况
- 需要把 Token、登录 IP、订阅请求 IP、Soga 连接 IP 与 User-Agent 关联分析,构建完整证据链
- 需要区分订阅共享、账号泄漏与 NAT、移动网络、多设备的正常场景,降低误判
- 需要追踪账号关联传播、记录长期历史关系并进行持续审计和人工复核
常见问题
看到同一个 Token 有 10 个不同 IP 请求订阅,是否一定是共享或泄漏?
不一定。移动网络运营商 NAT 出口、家庭宽带动态 IP、旅行或多设备切换都会产生多 IP。需要进一步查看 User-Agent 设备数量、请求时间间隔、地理位置跨度和 Soga 真实连接 IP 是否与订阅 IP 一致。如果 10 个 IP 对应 10 个不同设备型号且同时在线,或订阅 IP 与连接 IP 完全不重叠,共享或泄漏可能性高。
Soga 真实连接 IP 与订阅请求 IP 不一致,如何判断是代理还是共享?
订阅请求 IP 是用户获取订阅链接时的出口 IP,Soga 真实连接 IP 是节点记录的实际连接来源。两者不一致可能是用户开启了代理、VPN 或在不同网络环境下操作。需要结合 User-Agent、登录 IP 和历史行为判断:如果订阅 IP 与登录 IP 一致但连接 IP 完全不同且设备也不同,可能是 Token 被转发;如果订阅、登录、连接 IP 都在合理地理范围内且设备一致,通常是代理或网络切换。
账号关联追踪最多支持几层,会不会误判正常用户?
Manguo Labs XBoard 订阅安全审计系统支持最多 8 层关联传播追踪,通过 IP、Token、设备与时间窗口计算风险概率。系统不直接封禁账号,而是标记风险等级供人工复核。NAT、共享网络、移动网络出口、家庭多设备和旅行场景会被识别并降低权重,避免误判。风险概率不是封禁唯一依据,最终是否封禁由运营者根据完整证据链和业务策略决定。
如果内鬼是内部测试账号或合作伙伴账号,如何追踪泄漏路径?
XBoard 订阅安全审计系统记录每个 Token 的历史登录 IP、订阅请求 IP、Soga 连接 IP 和关联账号。通过时间线可以看到某个测试账号的 Token 何时首次出现在外部 IP,以及该 IP 是否与其他已知共享账号或可疑设备关联。如果发现某个测试账号的 Token 在特定时间后突然出现大量新 IP 和设备,且这些 IP 与其他被标记账号有交集,可以反向定位泄漏时间点和可能的泄漏账号。
XBoard 订阅安全审计系统需要修改 XBoard 核心代码吗?
不需要修改 XBoard 核心代码。Manguo Labs XBoard 订阅安全审计系统通过独立 MySQL 数据库和仪表盘运行,从 XBoard 数据库、节点日志和订阅请求日志中提取 Token、IP、UA 和连接记录,进行关联分析和风险评分。系统提供 API 接口供 XBoard 查询账号风险等级,运营者可以根据返回的风险概率决定是否人工复核或采取措施。
总结与下一步
怎么抓内鬼需要构建 Token、登录 IP、订阅 IP、Soga 真实连接 IP 与 User-Agent 的完整证据链,区分订阅共享、账号泄漏与 NAT、移动网络、多设备的正常场景。同 Token 多 IP 和同 IP 多 Token 需要结合设备数量、时间间隔、地理位置和连接一致性判断;账号关联追踪支持最多 8 层传播分析,但风险概率不是封禁唯一依据,需要人工复核和业务策略配合。Manguo Labs XBoard 订阅安全审计系统提供独立数据库、长期历史关系记录、误判边界控制和持续审计能力,适用于需要多维证据关联、降低误判并持续调查订阅共享或内部账号滥用的 XBoard 运营者。
需要进一步评估时,可先查看XBoard 订阅安全审计系统,并参考更多技术文章。
继续阅读
了解 XBoard 订阅安全审计系统 →