GoForum › 🌐 V2EX
AI 编程大行其道, 如何避免项目密钥泄露?
stinkytofux ·
2025-12-29 15:40 ·
0 次点赞 · 7 条回复
问题 1: 因为早先没有意识到. 导致已经在好几个老项目中使用了 claude-code, gemini 这些工具, 所有项目文件都被扫过了. 这些模型会进行数据脱敏吗? 如果密钥泄露了非常棘手啊!
问题 2: 开始新项目, 怎么避免项目配置文件中的密钥泄露? 有没有比较工程化又简单的方法?
7 条回复
stinkytofux · 2025-12-29 15:45
@pikko #1 小公司和我个人的项目也没那么严谨, 像 OSS 这些密钥直接就写配置文件中了. 现在意识到 AI 编程出问题了.
@stinkytofux 配置文件读环境变量,另外一个单独的 sh 文件去赋予环境变量。这是常规操作吧。
TArysiyehua · 2025-12-29 16:10
@stinkytofux 首先你个人项目小公司无所谓了吧? 然后就是,总是通过服务器,环境变量来读取,现在 AI 变成都是通过 Agent 来编程的,它执行的命令要获取真实的秘钥也并不是什么难事。 最保险的还是测试密钥跟线上密钥分开
添加回复
你还需要 登录
后发表回复
密钥也不放在 git 仓库里的啊