Token 泄露的典型证据与判断维度
XBoard 运营者判断 Token 泄露需要关联四类证据:订阅请求 IP、登录 IP、Soga 或 V2Ray 真实连接 IP 与 User-Agent。单个 Token 短时间内出现多个地理位置或 ISP 完全不同的订阅请求 IP 是最直观信号,例如 5 分钟内从北京联通和广州移动同时请求,或 1 小时内横跨三大洲。但移动网络切换、家庭 NAT 多设备、旅行或代理也会产生多 IP,因此必须结合连接 IP 与订阅 IP 的一致性:若订阅 IP 分散但连接 IP 集中且 UA 一致,通常是合法多设备;若订阅与连接 IP 均分散、UA 不同且短时间并发,泄露可能性高。流量消耗曲线异常(单账号日流量从 2 GB 突增到 50 GB 且高峰分散全天)和节点在线设备数与订阅 IP 数不匹配(Soga 上报 8 台设备但 24 小时内 15 个不同 IP 拉取订阅)也是重要辅助证据。风险概率不是封禁唯一依据,需结合历史行为与人工复核。
从 XBoard 数据库和节点日志提取关联证据
第一步,在 XBoard 数据库执行 `SELECT user_id, log_at, server_rate, u, d FROM v2_server_log WHERE user_id = <目标用户 ID> ORDER BY log_at DESC LIMIT 200;` 获取订阅记录,`server_rate` 字段在 XBoard 1.7+ 版本中记录请求 IP。若表结构未存 IP,在 Nginx 访问日志执行 `grep "/api/v1/client/subscribe?token=<Token>" /var/log/nginx/access.log` 提取,日志格式通常是 `IP - - [时间] "GET /api/v1/client/subscribe?token=..." HTTP/1.1`。第二步,对比节点后端真实连接 IP。Soga 需在配置中启用 `vless_grpc_inboundLog` 或 `access.log`,V2Ray 需配置 access log 并解析 `accepted connection from` 字段;
在 `traffic_log` 或 `soga.db` 执行 `SELECT user_id, ip, upload, download, created_at FROM traffic_log WHERE user_id = <用户 ID> AND created_at > NOW() - INTERVAL 7 DAY;` 获取连接清单。第三步,检查 `v2_user_login_log` 表中的 `ip` 和 `created_at`,若登录 IP 从未出现在订阅或连接记录中,可能是账号被盗或共享后修改密码。当订阅请求 IP 集合与连接 IP 集合差异明显且多余 IP 无流量记录,这些 IP 很可能仅拉取订阅未实际使用。
用时间窗口、地理分布与 User-Agent 交叉判断
将所有订阅请求、登录事件和节点连接按时间戳排序,每 10 分钟划分一个窗口,统计每个窗口内不同 IP 的数量和 ASN 归属。正常用户在单窗口内 IP 数量通常 ≤2(家庭宽带 + 手机 4G 切换),ASN 数量 ≤2;若某窗口出现 5 个 IP、分属 3 个国家、4 个 ASN 且这些 IP 在后续窗口持续出现,说明 Token 已被多人同时持有。用 MaxMind GeoLite2 或 ip-api.com 查询每个 IP 的城市和 ISP,当北京联通 IP 和洛杉矶 Psychz Networks 在同一小时内交替出现,两地物理距离和网络环境完全不同,必然是 Token 已扩散。结合 User-Agent 判断:同一 Token 在一小时内同时出现 Windows 11、iOS 17 和 Android 13,且地理位置分散,基本可以排除单用户多设备。若发现某 IP 段在 3 天内被 20 个不同 user_id 的订阅请求命中,这是共享代理池或刷号工具信号,需反查该 IP 段关联的所有账号并建立传播图谱。
验证 Token 泄露定位结果的完整性
当你通过日志和 IP 关联初步定位到可疑 Token 后,需要交叉验证三类证据:订阅请求时间与用户真实活动时间是否吻合、订阅 IP 与登录 IP 的地理位置是否合理、以及节点实际连接 IP 是否与订阅 IP 一致。具体做法是在用户活跃时段(例如晚上 8-10 点)观察订阅请求是否同时出现在多个城市,或者在用户声称休息时段出现异地订阅。如果订阅 IP 在广州、登录 IP 在上海、而 Soga 真实连接 IP 在深圳,且三者在 10 分钟内先后出现,基本可以确认 Token 已被多人使用。
对于移动网络用户,需要查看 IP 的 ASN 归属和出口 IP 变化频率;中国移动用户可能在一小时内切换 3-5 个出口 IP,但这些 IP 通常属于同一省份的同一运营商。如果同一 Token 在短时间内出现电信、联通、移动三家运营商的 IP,或者跨越北京、广州、成都三地的数据中心 IP,则大概率不是正常用户行为。结合 User-Agent 进一步判断:同一 Token 在一小时内同时出现 Windows 11、iOS 17 和 Android 13,基本可以排除单用户多设备的可能。
单一 IP 线索与多维关联的边界
仅依靠单一维度的 IP 线索容易产生误判。典型场景包括:公司 NAT 出口下 5-20 名员工共享同一公网 IP,家庭宽带 CGNAT 下数十户共享出口,以及机场、酒店、咖啡厅的公共 Wi-Fi。在这些场景中,即使看到同一 IP 对应多个 Token,也不能直接判定为共享或泄露。
更可靠的做法是将 IP 与其他维度交叉:如果同一 IP 下的多个 Token 在登录时使用了不同的邮箱域、不同的注册时间、不同的套餐类型,且订阅请求的时间分布呈现明显的集中性(例如每天早上 9 点同时出现 8 个 Token 的订阅请求),则需要进一步收集 User-Agent、TLS 指纹和节点连接日志。如果这 8 个 Token 对应的客户端 User-Agent 完全一致、连接的节点顺序和时长高度相似,风险评分会显著提升。
反之,如果同一 IP 下的多个 Token 分别在早中晚三个时段活跃、User-Agent 差异明显、且登录和订阅行为的时间间隔符合个人使用习惯,则大概率是合法的共享网络场景,不应直接封禁。
Manguo Labs XBoard 订阅安全审计系统的适用场景
当你需要长期追踪 Token 与 IP 的历史关联、自动计算风险评分、并保留完整证据链以便人工复核时,单纯依靠日志查询和手工分析会消耗大量时间。Manguo Labs 为 XBoard 运营者提供订阅安全审计系统,将 Token、注册 IP、登录 IP、订阅 IP、User-Agent 和 Soga 真实连接 IP 集中存储到独立 MySQL,通过仪表盘展示每个 Token 的 IP 变化曲线、关联账号的传播层级(最多 8 层)、以及每次订阅请求与节点连接的时间差。
系统适合需要持续调查订阅共享、降低 NAT 和移动网络误判、以及需要向用户出示完整证据的场景。审计结果仅作为风险参考,不直接触发封禁;运营者可以根据风险评分、历史关系图谱和实际业务政策决定是否采取行动。如果你希望了解如何接入审计系统、配置风险阈值或查看演示案例,可以访问 https://manguolabs.com/xboard-security-audit/ 或通过 https://t.me/ManguoShop_bot 联系技术支持,获取部署方案和适用边界说明。
什么时候这已经不是单点配置问题
自助方案适用于低频、小规模场景,但需要手动编写 SQL、定期清理日志并逐案分析。当账号数量增长、需要持续监控历史关系、自动计算风险评分并降低误判率时,可以考虑使用独立审计方案。Manguo Labs 为 XBoard 运营者提供订阅安全审计方案,将 Token、登录、订阅与连接 IP 关联分析,独立存储历史关系、账号传播追踪与人工复核仪表盘,降低 NAT、移动网络与多设备误判。
Manguo Labs 能提供什么
Manguo Labs 为 XBoard 运营者提供订阅共享、Token 多 IP、IP 关联与可疑账号的审计和人工复核方案。
本文核心问题是 Token 泄露定位,需要多维证据关联、历史行为分析与持续审计能力。Manguo Labs 为 XBoard 运营者提供订阅安全审计方案,将 Token、登录 IP、订阅 IP 与 Soga 真实连接 IP 关联分析,独立 MySQL 存储历史关系、账号传播图谱与风险评分仪表盘,降低 NAT、移动网络与多设备误判,并支持人工复核与持续调查。适用于单一 IP 线索不足以判断、需要多维证据和持续复核的场景。
适合这些情况
- 需要把 Token、登录 IP、订阅请求 IP 与 Soga/V2Ray 真实连接 IP 关联分析
- 需要降低 NAT、移动网络、多设备造成的误判并建立风险评分模型
- 需要持续调查订阅共享或可疑账号,并保留历史关系图谱供人工复核
常见问题
单个 Token 出现 5 个不同 IP 订阅,是否一定是泄露?
不一定。移动网络切换、家庭 NAT 多设备、旅行或代理都会产生多 IP。需结合 User-Agent 一致性、连接 IP 与订阅 IP 差异、时间间隔判断。若订阅 IP 分散但连接 IP 集中且 UA 一致,通常是合法多设备;若订阅与连接 IP 均分散、UA 不同且短时间并发,泄露可能性高。
如何获取 Soga 或 V2Ray 真实连接 IP?
Soga 需在配置中启用 vless_grpc_inboundLog 或 access.log,V2Ray 需配置 access log 并解析 accepted connection from 字段。XBoard 的 server_log 表默认不记录连接 IP,需手动对接或使用审计插件。连接 IP 是判断真实使用位置的核心证据。
多个账号从同一 IP 登录,能否直接判定为共享?
不能。公司、学校、酒店、移动 CGNAT 都会导致同 IP 多账号。需检查注册时间间隔、订阅行为相似度、连接 IP 重合度和 UA 指纹。若账号注册时间接近、订阅和连接 IP 高度重合且 UA 相同,关联性高;若仅登录 IP 相同但其他维度无交集,可能是网络环境重合。
Token 泄露后,如何追踪二次传播链条?
需建立账号关系图谱,记录每个 IP 关联的所有 Token,每个 Token 关联的所有 IP,并向外扩展最多 8 层。若 IP_A 关联 Token_1 和 Token_2,Token_2 又关联 IP_B 和 IP_C,则形成传播链。结合时间序列和风险评分,可识别源头账号与下游传播路径。
审计系统能否自动封禁可疑账号?
不建议完全自动化。审计系统应输出风险评分和证据链,但风险概率不是封禁唯一依据,最终决策需人工复核。NAT、移动网络、旅行、家庭多设备都可能触发高风险评分,自动封禁会产生大量误判。合理流程是:系统标记 → 人工审查证据 → 警告或限速 → 确认后封禁。
总结与下一步
Token 泄露定位需要关联 Token、注册 IP、登录 IP、订阅 IP 与 Soga/V2Ray 真实连接 IP,结合 User-Agent、时间窗口与账号关系图谱,才能区分 NAT、移动网络、多设备合法使用与真实共享或盗用。自助方案包括:启用 Soga/V2Ray 连接日志、编写 SQL 关联查询、绘制 IP-Token 关系图、设定时间与 UA 过滤规则。长期或复杂场景需要独立 MySQL 存储、持续关系计算、风险评分模型与人工复核流程,但风险概率不是封禁唯一依据,最终决策需人工复核业务政策与完整证据链。Manguo Labs 为 XBoard 运营者提供订阅安全审计方案,将 Token、登录、订阅与连接 IP 关联分析,降低 NAT、移动网络与多设备误判,并支持持续调查订阅共享或可疑账号。
需要进一步评估时,可先查看XBoard 订阅安全审计系统,并参考更多技术文章。
继续阅读
了解 XBoard 订阅安全审计系统 →