TypeSafe AIの「Jev」APIへのアクセスを販売しながら、リクエストを自社のプラットフォーム経由で中継する、そっくりなWebサイトが見つかりました。これらのサイトは実際に動作するサービスを提供していますが、公式価格の最大11.5倍を請求します。しかも、顧客とTypeSafeの間に第三者が入り込む形になります。
Jevは9月15日に公開された「System One」モデルです。生成テキストではなく、はい/いいえの回答、選択肢、スコアといった構造化された判断結果を返すよう設計されています。TypeSafeは入力トークンの価格を100万トークンあたり0.042ドルとしており、出力トークンへの課金はありません。
公開から3日後に、jev-ai[.]proとjevtypesafeai[.]comが登録されました。調査中に実施した検索では、Jev関連のクエリでいずれもTypeSafeの公式サイトより上位に表示されていました。
両サイトとも、プレイグラウンド、ドキュメント、料金表、決済ページを備えていました。TypeSafeと無関係であることは、フッターや法的情報のページなど、目立ちにくい場所に記載されていただけです。
価格差は大きなものです。jev-ai[.]proとjev-agent[.]orgの月額プランは、入力100万トークンあたり約0.247〜0.483ドルです。TypeSafeの公表価格のおよそ6倍から11.5倍にあたります。
jev-ai[.]proの年額プランを一括前払いすると、100万トークンあたり約0.124〜0.242ドルまで下がります。jevtypesafeai[.]comのスターターパックは、最大で100万トークンあたり0.42ドルになります。
これらのサイトが、独自のJevモデルを提供している形跡はありません。サービスの実体は、TypeSafeとリクエスト・レスポンスの形式が同じ上流APIへの転送です。
この違いはデータの取り扱いという点で重要です。再販業者を通じて送信したプロンプトは、モデルに届く前に業者のインフラを通過するためです。
jevtypesafeai[.]comについて調査したところ、その経路はCloudflareの背後にあるRailway上のアプリケーションを経由していました。中間業者がどのようなログを記録し、何を保持しているのか、顧客には分からない可能性があります。
jev-ai[.]proのJavaScriptを調べたところ、Jev専用に作られたソフトウェアではなく、使い回しのできるストアフロントであることが分かりました。コードには動画・画像生成向けの課金ロジックが含まれており、ほかにAI関連の5サイトの識別子も含まれていました。
この6サイトは9月5日から9月23日の間に登録されており、サブスクリプションの段階設定、年額割引、プロモーションクレジットといった要素も共通しています。
「年間の割引額」を示すカウントダウンは深夜0時にリセットされ、実際より期限が差し迫っているように見せかけます。証明書の透明性(Certificate Transparency)ログを検索したところ、9月15日から22日に新たに証明書が発行された「jev」を含むドメインは、約670件ありました。
この数字は悪意あるサイトの数ではありません。無関係なものや稼働していないもの、正規のものも多く含まれるとみられます。ただ、公開前後に新しいドメインがいかに急速に現れたかは示しています。
今回の調査結果は、再販業者がデータを盗んでいることや、Jevの名を冠したすべてのサイトが人を欺いていることを裏付けるものではありません。確認されている懸念はもっと限定的です。顧客が有料の仲介サービスを直接アクセスと誤認し、はるかに高い料金を支払い、さらに別の事業者を経由してプロンプトを送信してしまうおそれがある、とeyeは指摘しています。
アクセス権を購入する前に、TypeSafe公式ドキュメントに記載されたリンクをたどってください。あわせて、トークン単価を比較し、サイトの運営者とリクエストの処理事業者を確認することが重要です。
直接アクセスする場合は、アドレスがtypesafe.aiまたはconsole.typesafe.aiであることを確認してください。OpenRouter、Vercel AI Gateway、Cloudflare AI Gatewayも別の経路として挙げられていますが、その場合も各プロバイダーの料金とデータ取り扱い条件を確認する必要があります。
16,000以上のSOCチームがANY.RUNを活用し、脅威調査を効率化して手作業を削減しています。 チームで試してみる
翻訳元: https://cyberpress.org/fake-jev-sites-proxy-official-api/