AI API 中转站 FAQ 与选购指南

TokenAPI Scan 是 AI API 中转站检测工具,通过 Claude thinking signature 加密级验证 + 协议字段 + 用量指纹,识别中转站是否真实透传 Claude / OpenAI / Gemini 模型。本页汇总 61 个 关于中转站、真伪检测、工具使用、数据安全的问题,并连接站点档案、选购指南和检测工具。

TokenAPI Scan / Token 照妖镜的特点是把协议级检测、服务商证据、价格线索、网络排查和 FAQ 解释放在一起,不把单个答案孤立成营销结论。

📖 先看选购指南把“怎么选、怎么避坑”系统串起来。 📚 查具体服务商从站点目录进入单个中转站档案。 🛠️ 排查网络环境先确认 IP、DNS、Ping 和 Claude 连通性。

AI API 选路情报层

TokenAPI Scan 说的 AI Token Router / 选路情报,和真正托管 API 网关有什么区别?

TokenAPI Scan 当前定位是“选路情报层”,不是替你托管 API key 或转发真实请求的网关。本站把服务商档案、价格线索、协议真伪、模型端点、网络状态和红黑榜风险整理成证据链,帮助你判断某个 AI API 请求适合作为主路、备路、观察对象还是应该避开。真正的流量转发、预算控制和密钥托管应在用户自己的 LiteLLM、OpenRouter、Cloudflare AI Gateway、Portkey 或自建网关里完成。

中转站基础

「AI API 中转站」是第三方搭建的 API 转发服务,把你的请求代理给 OpenAI / Anthropic / Google 官方,再把响应返回给你。中转站千差万别 — 有的 1:1 透传,有的会改写字段、替换模型、注入 system prompt。这一组问题先讲清楚什么是中转站、为什么需要、风险在哪。

什么是 AI API 中转站? #
中转站(relay,又叫「镜像」「代理」)是第三方搭建的 API 转发服务,把你的请求转给 OpenAI / Anthropic / Google 官方,再把响应原样返回给你。常见出现原因:部分网络环境无法直连官方域名、便宜的批发价、统一一个接口调多家模型。
为什么需要中转站?直接用官方不行吗? #
三个常见原因:① 部分网络环境访问 anthropic.com / openai.com 需要网络配置;② 部分中转站把多家厂商的批发额度打包零售,价格比官方低 30-70%;③ 一些中转站把 Claude / GPT / Gemini 全统一成 OpenAI 兼容接口,代码只用维护一套。
中转站和官方 API 有什么区别? #
官方 API 字段、签名、错误格式都是确定的;中转站之间差异巨大 — 有的 1:1 透传,有的会改写 usage 字段、剥离 thinking 块、用别的模型替换、甚至注入额外 system prompt。TokenAPI Scan 检测的就是这种「中间到底动了什么」。
中转站合法吗?用了会不会出问题? #
法律上灰色地带,看具体合作模式。真正的实务风险有三:① 跑路风险 — 中转站随时可能停服、涨价、卷款消失,大额充值要慎重;② 模型响应跟官方不一致 — 中转站可能在中间动手脚(替换模型、剥离能力、虚报 token),影响你下游业务的稳定性;③ prompt 内容被记录 — 涉及商业机密 / 用户数据的对话最好避开来路不明的中转站。建议小额测试,选信誉好的运营方,大额场景考虑直连官方。
用中转站的 API key 有什么风险? #
中转站 API key 的主要风险是密钥留存、模型替换、计费不透明和权限规则变动。建议使用临时小额度 key,先检测模型真实性、usage 计费和可用模型列表;涉及商业机密或用户隐私的请求,优先使用官方或可审计的自托管方案。

真伪识别

中转站「假货」是行业最大的痛点 — 你以为在用 Claude,实际可能跑的是 Kiro / Amazon Q;你以为在用 GPT-4o,实际后端是 Claude Haiku。这一组问题讲清楚作假手段和检测方法。

怎么知道我用的是真 Claude / GPT / Gemini 而不是替身? #
三个方向:① 协议字段(id 前缀、object、finish_reason 是否符合官方规范);② 能力指纹(thinking signature 加密签名、PDF 多模态、function calling shape);③ 用量字段(usage 里有没有混入异源痕迹如 claude_cache_creation_*)。TokenAPI Scan 把这三类合成 7-10 项检测。
中转站常见的「作假」手段有哪些? #
5 种常见:① 用 Kiro / Amazon Q / Bedrock 跑 Claude 替身;② 用 Claude 后端跑 GPT 请求(usage 字段会暴露 claude_* 残留);③ 把 GPT-4o 偷换成 GPT-4o-mini 省成本;④ 剥离 thinking 块、PDF 多模态等高级能力;⑤ 注入额外 system prompt 改写身份回答。
直接问「你是谁」能验证模型真假吗? #
不能。现代模型都被训练得知道怎么回答身份问题,而且中转站可以注入 system prompt 让模型说「我是 Claude」。TokenAPI Scan 把「身份一致性」检测的权重设为 5%,只作为最弱的辅助信号 — 真正可信的是 thinking signature 这种加密级指标。
Kiro / Amazon Q 假冒 Claude 怎么识破? #
Kiro 和 Amazon Q 是 Amazon 的 Claude 替身网关,响应没有 Claude thinking signature (它们走的是 AWS Bedrock 的简化接口,不返回服务端签名)。TokenAPI Scan 在 thinking_signature 检测上会直接判 0 分,fail 整体检测。
中转站把 GPT 请求转给 Claude 后端,怎么发现? #
看响应的 usage 字段。原生 OpenAI 只有 prompt_tokens / completion_tokens / total_tokens 三个键。如果出现 claude_cache_creation_5_m_tokens、usage_source: anthropic 等字段,基本可以判定中转站在做协议转换。TokenAPI Scan 把这种指纹标记为 critical 级别。

Claude API 中转站

Claude 是 TokenAPI Scan 检测最深入的协议 — 因为 Claude 有 thinking signature 这种加密级可验证指标,业内目前只有 TokenAPI Scan 利用了这个信号。

thinking signature 是什么?为什么是真伪验证的金标准? #
thinking signature 是 Claude 启用扩展思考时,响应里 signature 字段返回的服务端加密产物,长度 500-2000 字符。这个签名由 Anthropic 服务端生成,带加密验证 — 中转站理论上无法伪造。TokenAPI Scan 把它作为 25% 权重的核心检测项。
Claude code 中转站怎么挑? #
关键看 4 点:① 跑一次 TokenAPI Scan 看 thinking signature 是否拿到 100 分;② 看 usage 里有没有 claude_* 之外的异源字段;③ 看 stream / non-stream 一致性(中转站常常在两条路径上做不同处理);④ 看消息 id 是否符合 msg_ / toolu_ / srvtoolu_ 前缀规范。
TokenAPI Scan 的 Claude 检测覆盖哪些维度? #
11 项,按权重:thinking signature (25%) > behavioral signature (15%) > structured output (12%) > consistency / knowledge / token usage (各 10%) > pdf (8%) > identity / protocol / integrity / message_id (各 5%)。standard 模式跑 9 项 ~45 秒,full 模式跑全 11 项 ~75 秒。
Claude 中转站 stream 模式没返回 thinking 怎么回事? #
这是 Claude Opus 4.7 已知的 API drift — adaptive thinking + streaming + summarized 的组合下,SSE 流里不出现 thinking 块(non-stream 正常)。TokenAPI Scan 的 thinking_signature detector 已经针对这个切到非流式,确保检测可靠。
检测时为什么要消耗 token?成本多少? #
检测发真请求,每次 standard 模式约 12 个 API 调用,token 总消耗 ~3000-5000 (取决于 thinking 是否触发)。按 Haiku 价格 ~$0.012,Sonnet ~$0.05,Opus ~$0.20。TokenAPI Scan 自己不收费 — 你付的是上游 API 的真实 token 钱。
检测出 0 分是不是这家中转站完全没用? #
看具体情况。常见 0 分原因:① API key 失效或额度耗尽(检测无效 banner 会提示);② 中转站不支持你选的模型(preflight 会提前 422 拒绝);③ 真的是非常垃圾的中转站。看每项 detector 的 details 而不是只看总分。

OpenAI 中转站

OpenAI 协议没有像 thinking signature 这样的加密级指标,TokenAPI Scan 在 OpenAI 上主要做「协议合规 + 适配层指纹识别」 — 抓中转站用 Anthropic / Google 后端伪装 GPT 的痕迹。

OpenAI 中转站把 GPT 偷换成 Claude 有什么直接证据? #
响应的 usage 字段是最直接的证据。真原生 OpenAI 只有 prompt_tokens / completion_tokens / total_tokens。如果发现 claude_cache_creation_5_m_tokens、usage_source: anthropic、或 input_tokens / output_tokens(Anthropic 命名),基本可以判定中转站在协议转换。TokenAPI Scan 标为 critical,直接拒绝该项 detector。
我的 GPT-4o 检测出 75 分,verdict 是 marginal,怎么解读? #
75 分本身在「通过」区间,但如果有任何 critical 级别的 issues (尤其 protocol detector 报多个 critical),TokenAPI Scan 会把 verdict 砍到 marginal — 圆圈变黄、提示「存在风险」。这通常意味着接口能用但中转站在做协议转换,实际跑的可能不是真的 GPT 模型。
response_format=json_schema strict 不生效是什么意思? #
OpenAI strict 模式应该返回纯 JSON,不能包 Markdown 代码块。如果返回 ```json {...} ``` 格式,有两种可能:① 中转站没透传 response_format 参数;② 透传了但底层模型(很可能不是 GPT)不理解 strict 模式。TokenAPI Scan 通过 markdown_json_seen 标志区分这两种情况。
我用的中转站 model 字段返回 gpt-4o,但响应明显不像 GPT,怎么办? #
model 字段只是字符串,中转站可以填任何值。真伪要看其他指标:① TokenAPI Scan 协议规范性 detector 会扫 usage 字段指纹;② 行为差异(GPT 偏简洁,Claude 偏礼貌啰嗦);③ 多次调用的 token 数 CV(模型一致性 detector)。
OpenAI 中转站测出来 0 个模型可用怎么办? #
TokenAPI Scan 的预探测会列出该 key 在中转站上有多少模型属于本协议。如果当前页是 OpenAI 但 0 个 GPT 模型,会显示一个黄色卡片提示「该 key 在此中转站没有 GPT 模型,但有 X 个 Claude 模型 / Y 个 Gemini 模型 → 一键跳转测那边」。

Gemini API 中转站

TokenAPI Scan 的 Gemini 检测只走 OpenAI 兼容路径(POST /chat/completions),因为 99% 的第三方 Gemini 中转站都用这条。Gemini 3 系列默认开 thinking,对 max_tokens 设置和 token 用量统计有特殊要求。

为什么 Gemini API 中转站经常 model_not_found? #
三种可能:① 中转站只代理部分 Gemini 模型(很多中转站只有 3.x preview 系列,没有 2.5);② 模型名拼写差异(gemini-2.5-flash vs models/gemini-2.5-flash);③ 模型已下架。TokenAPI Scan 提交前会做 preflight,500ms 内识别死模型并给出可用列表替代。
Gemini 3.x preview 检测时 max_completion_tokens 应该填多少? #
至少 64,推荐 128+。Gemini 3 默认开 thinking,会消耗 30-60 reasoning_tokens 才输出文本。如果 max 太小(< 32),thinking 占满后没空间出文本,响应就是空字符串 + finish_reason=length。TokenAPI Scan 的 detector 已经把 max 调到 64-384。
TokenAPI Scan 为什么不支持 Gemini 原生 /v1beta/models/X:generateContent 路径? #
99% 的第三方 Gemini 中转站只暴露 OpenAI 兼容协议,Google 官方也提供 OpenAI 兼容端点 /v1beta/openai。维护两套独立的检测逻辑成本高且容易引入翻译层导致结果失真,所以 TokenAPI Scan 集中在 OpenAI 兼容路径上做透。
Gemini 中转站怎么挑? #
三档:① 必须支持 gemini-2.5-flash 或 gemini-3-flash-preview(2026 stable);② TokenAPI Scan 上跑出 protocol 检测 ≥ 80;③ usage 字段没有 gemini_* 之外的异源残留(意味着没在转协议)。TokenAPI Scan 自动按推荐顺序排序中转站的模型列表。
Google 官方 Gemini API 也能用 TokenAPI Scan 测吗? #
可以。base_url 填 https://generativelanguage.googleapis.com/v1beta/openai,api_key 用 Google AI Studio 申请的 AIza... key。Google 官方端点应该全 7 项 100 分,可作为基线对比第三方中转站。

TokenAPI Scan 工具使用

工具本身的使用、报告解读、自托管等问题。

TokenAPI Scan 怎么用?最简流程? #
三步:① 打开 tokenscanai.com/claude(或 /openai、/gemini);② 填中转站 base_url + api_key,选模型(下拉自动列出该 key 在该中转站可用的模型);③ 点「开始检测」,30-60 秒拿到报告。报告 URL 永久可分享(/r/{job_id}),也能下载 JPG。
standard / quick / full 三档模式有什么区别? #
quick (~15s, 3-5 项) 适合快速摸排;standard (~40s, 7-8 项) 是默认推荐;full (~70s, 全 10 项) 是完整检测,推荐拿来跟官方基线 1:1 对比。所有模式都会跑 thinking signature 这种核心项。
报告分数怎么解读? #
总分加权:≥85 优秀(绿)/ 70-84 通过(浅绿)/ 50-69 marginal(黄)/ <50 未达标(红)。但任意 detector 报 critical 级 issue,verdict 会被砍到 marginal(圆圈变黄)— 即使分数够 70 也不绿。点每项 detector 看 details 里的 sub_checks 找扣分原因。
检测报告链接 /r/xxx 谁能看到? #
任何人拿到链接都能看(匿名、不加密)。报告里不含你的 API key 明文,只有脱敏形式(sk-y7xU••••••0h)。如果你测的是私有中转站不想公开,不要分享 URL。后续会加 opt-in 的「私有报告」开关。
可以本地自托管 TokenAPI Scan 吗? #
可以,TokenAPI Scan 完全开源。clone 仓库 → pip install -e .[web] → uvicorn web.server:app 即可。CLI 也可以单独用:relay-detector detect --base-url ... --api-key ... --mode full。详见 README。

隐私与安全

把 API key 交给一个检测工具是有风险的事,所以 TokenAPI Scan 在数据处理上的承诺需要可验证 — 我们的代码完全开源,你可以审计、可以自托管。

TokenAPI Scan 会记录我的 API key 吗? #
不会。API key 只存在 job 内存对象里,job 跑完(成功或失败)立即清空,不写报告 JSON、不写日志、不写磁盘。报告里 key 是脱敏形式 (sk-y7xU••••••0h),代码开源可验证。
跟其他闭源检测工具在数据安全上有什么区别? #
市面上有些工具也声称不上传 key,但代码闭源无法验证。TokenAPI Scan 完全开源,你可以 clone 代码自己跑(git clone ... && uvicorn web.server:app),或者审计服务端代码(GitHub 上完全公开)。
检测过程会调用上游产生费用吗? #
会,但很少。standard 模式约 12 个真实请求,token 总消耗 3000-5000。按 Haiku 大约 $0.012,Sonnet $0.05,Opus $0.20。这个钱付给上游(中转站或官方),TokenAPI Scan 自身不收费。
报告里有什么个人信息?可以删除吗? #
报告只包含:① 脱敏后的 base_url;② 脱敏后的 api_key;③ 检测结果。没有个人姓名、邮箱、IP。如果需要删除特定报告,GitHub issue 联系即可。

检测报错排查

检测失败不等于服务商一定不能用。先把错误分成鉴权/额度、模型名、网络链路、限流、上游 5xx 五类,再决定是改 key、换模型、看状态,还是换服务商。

检测报告里 401 / 403 / invalid_api_key 应该怎么处理? #
401/403 通常表示鉴权、余额或模型权限问题,不代表模型真假。先确认 API key 是否属于这个 base_url、服务商后台余额是否充足、当前套餐是否开通所选模型;再用同一协议重新提交检测。
model_not_found / 404 是不是说明服务商没有模型? #
不一定。model_not_found/404 常见原因是模型名拼写、协议路径不匹配,或该 key 没权限访问该模型。如果服务商 /models 端点返回 401/403,TokenAPI Scan 会标记为“需 API key”,不会把它记成 0 模型。
timeout、DNS、ConnectError、stream 断流应该怎么判断? #
timeout、DNS、ConnectError 和 stream 断流通常是链路级问题,不等于模型不可用。域名解析、TCP/TLS、网络路径、服务商负载或流式连接都可能导致;先看 /tools/status 和服务商档案,再换 quick 模式复测。
429 / rate limit 是检测工具的问题还是中转站的问题? #
429 表示上游或中转站触发频率、并发、TPM/RPM 限制。检测会连续发真实请求,容易暴露套餐容量;偶发可等待后重试,反复出现则说明晚高峰、并发或低价套餐稳定性不足。
502 / 503 / 504 / upstream error 怎么处理? #
5xx 通常是服务商转发层、官方上游或网关临时异常。一次 5xx 不能判断真假,但连续出现会影响生产可用性;建议先看官方状态页和 /tools/status,再换同协议服务商做横向对比。
为什么提交成功后 /r 报告页还是显示检测失败? #
提交成功只说明表单校验和任务创建通过,不代表上游调用一定成功。检测过程中仍可能遇到 key 权限、模型不可用、网络超时、限流或上游 5xx;/r 页面会按错误类型给出原因、下一步和跳转入口。

工具对比

中转站检测领域不止 TokenAPI Scan 一家,这一组讲清楚 TokenAPI Scan 跟同类工具的差异、以及怎么挑中转站。

TokenAPI Scan 跟其他单协议检测工具有什么区别? #
市面上有些工具只做 Claude(单协议),用「黑盒检测」对抗规避,但维度有限。TokenAPI Scan 三协议(Claude / OpenAI / Gemini)+ 加密级 thinking signature + 跨协议自动跳转 + 预提交死模型识别 + 完全开源,且 OpenAI 上能识别「GPT 实为 Claude」的协议适配层指纹。
TokenAPI Scan 跟其他三协议检测工具有什么区别? #
同类三协议工具普遍检测维度浅(主要是协议合规)。TokenAPI Scan 在 Claude 上有加密级 thinking signature 验证、OpenAI 上有协议转换指纹识别(usage_source 等 critical 级)、Gemini 上适配 thinking-by-default 模型,深度更够。
中转站对比榜单(其他评测网站、知乎评测)跟 TokenAPI Scan 是什么关系? #
那些是「主观评测」或「广告导向」,TokenAPI Scan 是「客观技术检测」。可以互补:用榜单初筛信誉好的中转站,再用 TokenAPI Scan 做技术验证。
API 中转站检测应该先看哪些结果? #
先看 4 项:① 总分和 verdict 是否一致(critical issue 会把高分砍黄);② Claude thinking signature / OpenAI usage / Gemini protocol 三个核心项是否通过;③ 最近检测记录是否稳定;④ 红黑榜里的同类站点对比。不要只看站点宣传页。
GPTGod、Aihubmix 这类热门中转站怎么判断靠不靠谱? #
方法相同:打开 /site/gptgod 或 /site/aihubmix,先看真实检测次数、中位通过率、最近报告和网络可达性,再看价格页。热门站点不等于一定可靠,但样本越多,TokenAPI Scan 的中位分和异常记录越有参考价值。
AWS Claude / Bedrock 转出来的 Claude 算真 Claude 吗? #
要分情况。AWS Bedrock 可以调用 Anthropic Claude,但很多替身网关不会返回 Claude thinking signature。如果你搜索「AWS Claude 真假测试」,最直接的方法是跑 Claude 检测:signature、message_id、usage 字段都通过,才说明更接近官方 Claude 语义。
中转站比价时为什么不能只看单价? #
单价只是第一层。还要看模型是否真可用、是否偷换模型、usage 是否虚高、并发限制和网络稳定性。一个便宜 50% 但经常 model_not_found 或 token 计数异常的站,实际成本可能更高。建议先检测真实性,再看 /prices 比价。
怎么挑中转站?有什么硬性指标? #
TokenAPI Scan 推荐 5 条硬指标:① thinking signature ≥ 100;② protocol critical_issue_count = 0;③ stream / non-stream usage 一致;④ 模型 id 字段匹配请求模型(model_consistency pass);⑤ 多次请求 completion_tokens 波动较小,说明计费和输出长度更稳定。

术语定义

理解这些核心技术术语,帮助你看懂检测报告、理解 AI API 的工作原理。所有定义均来自官方文档 + TokenAPI Scan 实测验证。

什么是 thinking signature? #
thinking signature 是 Claude API 返回的、服务端加密生成的思维链签名字段。由 Anthropic 服务器使用其私钥生成,中转站理论上无法伪造。TokenAPI Scan 使用公钥验证签名真实性,是 Claude 中转真伪检测的黄金标准。签名长度 ≥ 100 字符通常为真品,< 50 字符则高度可疑。
什么是字段级穿透? #
字段级穿透(field-level transparency)是指中转站完全保留官方 API 返回的所有原生字段,不删除、不修改、不注入。TokenAPI Scan 检查 20+ 个关键字段的存在性与合法性,缺失任意一个 critical 字段即判定为非 1:1 透传。
什么是模型一致性? #
模型一致性(model consistency)是指中转站实际返回的模型与你请求的模型一致。常见欺诈:用户请求 GPT-4,中转站实际调用 GPT-3.5 或 Claude,但返回时谎称是 GPT-4。TokenAPI Scan 通过行为指纹、token 计数偏差等方式交叉验证模型真实性。
什么是 Token 注入? #
Token 注入(token injection)是中转站欺诈手段:在用户不知情的情况下,在你的 prompt 前或后注入上千个隐藏 token,虚增 token 用量赚取差价。TokenAPI Scan 通过对比 stream/non-stream 模式的 token 计数差异识别注入。
什么是协议指纹? #
协议指纹(protocol fingerprint)是每个 LLM API 独有的字段命名、错误码、响应头模式。Claude/OpenAI/Gemini 三家协议字段完全不同,如果某中转站Claude 接口返回了 OpenAI 字段,说明它在做协议转换。
什么是 usage_source 字段? #
usage_source 是 OpenAI API 内部字段,标识 token 计数来源:值为 request 表示官方原生计数,值为 response 表示中转端手动注入。发现 response 值意味着中转站没有直连 OpenAI,这是一个 strong signal。
为什么要对比 stream 和 non-stream 模式? #
stream 和 non-stream 模式的 token 计数差异是检测 Token 注入的核心手段。官方 API 两种模式计数一致,而欺诈中转站常在 stream 模式返回真实 token 数,non-stream 模式手动注入虚高数字。TokenAPI Scan 同时发起两次请求对比,差异 > 5% 即判定为高风险。
什么是模型重写? #
模型重写(model rewrite)是重度欺诈:用户请求 GPT-4,中转站实际调用 Claude 或 GPT-3.5,然后把响应包装成 GPT-4 返回。TokenAPI Scan 通过跨协议指纹识别:如果 OpenAI 接口中出现 Claude 特有的 usage 字段结构,即判定为模型重写。这是严重风险信号,应避免用于生产环境。
什么是API Key不落盘? #
API Key不落盘是指用户提交的密钥仅在服务器内存中处理,全程不写入磁盘、日志或数据库。这是API中转服务的核心安全标准,可以彻底防止密钥泄露风险。TokenAPI Scan通过审计代码和运行时行为来验证此项安全承诺。
什么是并发限制? #
并发限制是指中转站对同一API Key同时处理请求数量的上限。不同中转站限制差异很大:有的免费版限制1-2并发,专业版可达10-100并发。并发不足会导致请求排队、超时和服务不稳定,是选购中转站的重要指标。
什么是API路由转发? #
API路由转发是中转站的核心功能,把不同模型提供商的API统一成兼容OpenAI格式的接口。用户只需调用一个端点,中转站自动把请求转发到Claude/Gemini等对应后端。路由转发的正确性直接影响模型调用结果。
什么是多模型负载均衡? #
多模型负载均衡是高端中转站的功能:同一请求自动分发到多个可用后端。比如Claude官方出错时自动切换到AWS Bedrock或其他节点。负载均衡可以大幅提升服务可用性,但也增加了模型重写风险。TokenAPI Scan检测多后端时的输出一致性。

没找到答案?

如果当前答案不够具体,可以先打开站点目录查服务商档案,或直接跑一次 Claude 检测跑一次 OpenAI 检测看实际结果。TokenAPI Scan 的报告 details 会列出具体扣分原因;如果是选型问题,建议回到选购指南