Sora Code Finder 邀請碼查找器:貼金鑰前先看清它還能找到什麼

Sora Code Finder 至今仍在運作,要你貼上 Gemini API 金鑰、每 5 分鐘自動搜尋公開的 Sora 邀請碼。本文從程式碼層面看清金鑰流向:金鑰只存在瀏覽器並直連 Google,畫面主打的 15000 次邀請碼是寫死的常數,而 Sora 網頁與 App 已於 2026 年 4 月終止服務,邀請碼已無處兌換。

用 AI 摘要這篇文章:

雲端服務被關掉之後,繞著它長出來的周邊小工具不會跟著關。它們會繼續開著,介面正常、倒數計時器照跳,替一個已經不存在的目的勤奮工作。Sora Code Finder(sora.mastersgo.cc)是觀察這件事很乾淨的標本:2026 年 8 月造訪時網站還開著,而它存在的理由,那個需要邀請碼才能進入的 OpenAI Sora,網頁版與手機 App 已經在 2026 年 4 月 26 日終止服務。

這個站對訪客只有一個要求:貼上你的 Gemini API 金鑰,它就替你全網搜尋公開分享的 Sora 邀請碼,每 5 分鐘自動更新一批。聽起來像撿到便宜,實際上已經是一張過期的彩券。我把它的整支 JavaScript 抓下來逐段讀過,也用瀏覽器實際載入頁面、記錄它對外發出的每個請求,這篇文章把三件事講清楚:金鑰貼下去會流到哪裡、畫面上那組「可以用 15000 次」的邀請碼是怎麼來的、以及它對 2026 年的你還剩什麼用。

一支只做一件事的網頁:拿你的金鑰去搜別人公開的碼

Sora Code Finder 是單頁網頁應用,簡體中文介面、深色主題,開發者在頁尾署名「僧僧」,並推廣微信公眾號「小聲讀書」和一個 Telegram 頻道。它宣稱的用途一句話講完:輸入從 Google AI Studio 免費取得的 Gemini API 金鑰,按下搜尋鈕,它就去搜網路上公開分享的邀請碼,搜到的碼會標上高、中、低三級可用機率,可以一鍵複製,也能標記為已用或無效,那些標記只存在你自己的瀏覽器裡。

Sora Code Finder 官方介面截圖,深色頁面中央顯示可用 15000 次的邀請碼、立即查找按鈕與 5 分鐘自動重新整理倒數Pin
Sora Code Finder 主畫面:中央那組可用 15000 次的邀請碼是寫死在程式裡的常數,右上角倒數 300 秒自動重查一次,頁尾掛著開發者的公眾號與 Telegram 推廣。

搜尋的原理寫在程式碼裡:它呼叫 Gemini 2.5 Flash 模型,打開 Google 搜尋工具,指示模型去找最新的公開 Sora 邀請碼、為每組碼評估可用機率,然後以固定格式回傳;如果找不到碼,就改為摘要「如何取得 Sora 資格」的最新資訊。我沒有放入有效金鑰、也未執行真實搜尋,這段流程讀自程式碼,而它跑不跑得動,對結論已經沒有影響。搜尋鈕下方有一個 300 秒的倒數計時器,勾選自動重新整理後,倒數歸零會自動重查一次;這個選項預設關閉,要自己打開。這個節奏在 2025 年 10 月很合理,邀請碼的保鮮期以分鐘計;在 2026 年 8 月,它只是持續消耗你的 API 額度。

幾個設計細節值得記下,因為它們誠實反映了這類小工具的極限。模型回傳的每組碼可附帶發布日期欄位與機率評級,畫面依機率排序;只是機率是模型的主觀判斷,沒有任何機制真的去兌換測試,所以「高機率」只代表模型覺得貼文看起來新。已用與無效的標記存在瀏覽器本機,換個裝置或清掉網站資料就歸零,站方也沒有帳號系統可以幫你同步。最後,找不到碼時摘要「如何取得資格」的那條備援路徑,在現在的時間點讀起來有點殘酷:搜尋引擎能找到的最新資訊,多半只會剩下服務終止的公告。

金鑰只進 Google:程式碼層面成立,保存期限卻只有一次造訪

把 API 金鑰交給陌生網站,最該問的問題是金鑰被送到哪裡。這一點程式碼給出的答案相對乾淨:金鑰只存在瀏覽器的 localStorage,名稱就叫 gemini_api_key,按搜尋時,請求從你的瀏覽器直接發往 Google 的 generativelanguage.googleapis.com,全程沒有經過站方伺服器。載入頁面時它對外發出的 8 個請求,全部落在兩個網域:自己的靜態資源,以及 Tailwind 的樣式 CDN,沒有任何分析或追蹤器。以自帶金鑰(BYOK)類型的工具來說,這是隱私面上誠實的架構,和我們拆過的 SkidHomework 自備 Gemini 金鑰的瀏覽器直連設計auto_captcha 用自己的金鑰辨識驗證碼屬於同一種模式。

Sora Code Finder 首次造訪出現的金鑰輸入視窗截圖,要求貼上從 Google AI Studio 取得的 Gemini API 金鑰Pin
第一次打開網站會先看到這個視窗:貼上你自己向 Google AI Studio 申請的 Gemini API 金鑰,搜尋才能開始。

但這個保證有保存期限。它是靜態網頁,站方隨時可以替換一份 JavaScript,讓金鑰改道去任何地方;今天的程式碼乾淨,不等於明天的行為乾淨,信任在每次造訪時都要重新支付。而經營這個站的另一方,資料並不透明:mastersgo.cc 這個網域 2024 年 10 月註冊,註冊人資料隱匿,站上沒有使用條款、沒有隱私政策、沒有關於頁面,身分線索就剩公眾號署名和那條 Telegram 連結。簡體介面加公眾號推廣常被直覺打成可疑標籤,就程式碼證據而言它反而比多數「免費 AI 工具站」乾淨,後者經常把金鑰收進自己後端再轉手;不過比別人乾淨與值得託付,是兩回事。

還有成本這一層。Google 近年大幅下修 Gemini 免費層的每日請求量,最可靠的數字,在你自己 AI Studio 帳號的限額頁;而這個頁面在勾選自動重新整理之後,理論上一天會觸發 288 次搜尋(300 秒一次的算術),吃的是你自己專案的額度。如果基於任何理由要試它,起碼給它一個專門開的、限額的專案金鑰,用完即換。同樣需要精算 Gemini 額度能換到什麼的邏輯,可以參考我們拆過的 Nano PDF 用 Gemini 改投影片的成本與風險

把信任面攤完整一點看:頁面的 HTML 裡留有一份指向 aistudiocdn.com 的模組對照表,那是從 Google AI Studio 匯出的痕跡,不過實際打包後的 JavaScript 已把 React 與 AI 軟體開發套件全部編進主檔案,載入時不會再向它要任何東西;真正當場動態載入的第三方程式碼,只有 Tailwind 的樣式 CDN。也就是說,每次造訪真正跑起來的程式碼,除了站方那份主檔案,還有一份當場從第三方拉下來的樣式工具。金鑰放在 localStorage,等同對這個網域上的任何一支程式開放讀取權。所有前端 BYOK 工具都建立在同一個假設上:你信任的對象是此刻載入的整包程式碼,而非一個可以追責的機構。理解這一點,比記住任何一個網站的安全評語都有用。

那組「可用 15000 次」的邀請碼,是寫死在程式裡的裝飾

不用貼金鑰、不用按搜尋,畫面正中央就掛著一行大字,寫著可以用 15000 次的 Sora 邀請碼,下面跟著一組代碼 F9K2DM。把 JavaScript 讀完會發現,這組碼是寫死在程式常數裡的固定字串,在目前這份程式裡,每個訪客看到的都是同一組。它與搜尋功能無關,更接近一面招牌:延續 2025 年 10 月那波高用量邀請碼的記憶點,當時多數人只拿得到約 4 組小額碼,少數流通量大的碼被瘋傳瘋搶。真實性如何已經無從驗證,也無需驗證,因為它連兌換的入口都不存在了。

順著頁尾再看一眼這個站的生意邏輯。工具本身不收費、不放廣告,真正的出口是那組推廣位:公眾號的二維條碼圖檔放在中國的圖床服務上,旁邊附 Telegram 頻道連結,開發者的身分自述是獨立開發。換句話說,它的成本結構是「你的 Gemini 額度換站點流量,站點流量換公眾號追蹤」,這在 2025 年是門聰明的小生意,只是商品已經隨 Sora 一起下架了。

同樣的腐壞發生在頁面另一端。下載 Sora App 的按鈕連往 App Store 的 Sora 條目,那個位置現在回傳 404,App 已隨服務終止下架。一支還在跳動、還在倒數的頁面,兩個對外出口一個是靜態裝飾、一個是死連結,這就是「功能還在、意義已死」最具體的長相。

邀請碼經濟的一年:從瘋潮、轉售到整個市場被拆除

要把這個工具的處境看準,得把那一年發生的事按時間排開。Sora 2 與 iOS App 在 2025 年 9 月 30 日以邀請制上線,每位用戶約可分得 4 組邀請碼,OpenAI 的 Discord、Reddit 的集中討論串和 X 上到處是求碼換碼的人潮,CNBC 寫過怎麼拿碼的教學,Business Insider 則報導有人加價轉售、詐騙訊息叢生。當時換碼的管道很有時代感:進 OpenAI 的 Discord 伺服器通過驗證、到專門頻道蹲碼;在 Reddit 集中討論串裡回報已用,把機會讓給下一位;或在 X 上按最新排序,搶剛貼出來幾十秒的新碼。這些管道共同的痛點是手速,一組新碼幾分鐘內就被兌完,手動刷新根本追不上,而這正是自動掃碼器的生存利基。Sora Code Finder 就誕生在這段瘋潮的高點,網路檔案館對這個站最早的收錄快照落在 2025 年 10 月 3 日。

時間事件
2025-09-30Sora 2 與 iOS App 上線,邀請制,每人約 4 組碼
2025-10-03Sora Code Finder 站點最早的收錄快照
2026-03-24OpenAI 宣布終止 Sora,媒體報導指向成本與低使用率
2026-04-26Sora 網頁版與 App 終止服務
2026-09-24Sora API 預定終止日
Sora 邀請碼制度從瘋潮到終止的大事記

結束來得比想像快。OpenAI 在 2026 年 3 月 24 日宣布終止 Sora,距離上線不到半年,媒體報導把原因指向營運成本與低使用率,連三個多月前才簽下的迪士尼角色授權合作,據媒體報導也一併取消。官方說明文件寫得明確:網頁與 App 已於 4 月 26 日停止,API 將於 9 月 24 日停止,帳號內的 Sora 資料會在停用與匯出期限結束後永久刪除,需要保留作品的人要到官方指定的匯出頁自行操作,成品整理好會以電子郵件通知下載。換句話說,邀請碼市場是被整個拆除的:不是碼用完了,是兌換所先拆了。

把金鑰貼進任何網頁前,先看請求落在哪個網域

如果你讀到這裡只是因為好奇,這個站當標本看就好,別為了 Sora 邀請碼用它,那個任務已經不存在。手上還有舊 Sora 作品的人,該做的動作是匯出,時點在官方說明裡寫得很死。另外有一件與這個站無關、卻更值得排進待辦的事:2025 年那波邀請碼瘋潮裡,如果你曾把自己的 Gemini 金鑰貼進任何掃碼器或小工具,趁現在到 AI Studio 的金鑰管理頁把用不到的舊金鑰整批撤銷,是最省事的一次整理。真正可以帶走的是一套檢查法,下一次任何「貼上你的 API 金鑰」的頁面出現時都用得上:

  • 打開瀏覽器的開發者工具,實際按一次功能,看請求落在哪個網域,金鑰有沒有出境當場現形。
  • 確認頁面把金鑰存在哪裡、你離開後它還留不留,能自己清掉的才算可控。
  • 查這個站有沒有可歸責的經營主體,條款與隱私頁全缺的,就當成信任沒有著落點。

以這個站為例走一遍第一條:開發者工具的網路面板,篩選 fetch 或 XHR 類請求,按一次搜尋鈕,清單裡若只出現 generativelanguage.googleapis.com 一類的 Google 網域,代表金鑰直連 Google;若冒出你看不懂的第三方網域,而且請求內容裡帶著你的金鑰,那就是把鑰匙交給了別人。這個動作不需要讀懂程式碼,三十秒就能做完,卻能擋掉大多數打著免費旗號收金鑰的站點。至於已經貼出去的金鑰,補救永遠只有一招:回發行者那裡撤銷重發。

這套判斷在自架與 BYOK 架構的討論裡是同一條線,想看規模化版的金鑰治理,可以參考我們拆過的 GeekAI 自架平台的 BYOK 架構與營運層

Sora Code Finder 本身無罪,它甚至算誠實:不收你的金鑰進後端、不掛追蹤器、不假裝有帳號系統。它只是被時間留在原地。每次有熱門服務採限量邀請制,同樣的掃碼器就會再長一輪,長得更快、包裝更好;屆時值得先看的,依然是金鑰流向與經營主體,畫面上那行閃著光的新鮮代碼,放到最後再看就好。

Sliven 褚崇名
Sliven 褚崇名

每日分享科技新知、免費資源以及 WordPress、虛擬主機相關主題,任何問題歡迎在科技月球下方留言,或是發送 Email 至 [email protected] 與我聯繫。

文章: 952

發佈留言

發佈留言必須填寫的電子郵件地址不會公開。 必填欄位標示為 *


Share to...