自从公司里大家都开始使用 vibecoding 之后,未知原因的阿里云 accesskey 已经泄露两次了,还好没造成严重后果,真的把我吓惨了。本以为不用来历不明的中转站就行了,但是仔细想想指望所有大厂都有良心根本也是奢望。然后又听说一个同事 GCP key 泄露信用卡被刷 1w 多,自此之后我就有点 PTSD 了,每天 vibecoding 都在想这样干会不会有安全问题,我甚至自己写了个工具专门给大模型做数据脱敏
想听听大家是怎么处理这个问题的
自从公司里大家都开始使用 vibecoding 之后,未知原因的阿里云 accesskey 已经泄露两次了,还好没造成严重后果,真的把我吓惨了。本以为不用来历不明的中转站就行了,但是仔细想想指望所有大厂都有良心根本也是奢望。然后又听说一个同事 GCP key 泄露信用卡被刷 1w 多,自此之后我就有点 PTSD 了,每天 vibecoding 都在想这样干会不会有安全问题,我甚至自己写了个工具专门给大模型做数据脱敏
想听听大家是怎么处理这个问题的
1
ldy619354397 3h 51m ago
密钥用专门的密钥管理器,应该能解决这个问题吧?
|
2
yyttrr 3h 50m ago
用 kms 吧 每天轮转
|
3
JYii 3h 47m ago
额,一般密钥都不在代码或文件中吧
|
4
MoozLee 3h 44m ago
单纯 vibecoding 这个场景的话,正式环境的 key agent 也接触不到啊。
|
5
fregie OP 比如 agent 不知道什么时候顺便看了一下 cat .ssh/id_rsa 怎么办,我可能都发现不了
权限给低了要一直点点点,给高了又担心,很麻烦 |
6
asdjgfr 3h 29m ago
我把密钥什么的都放到 Bitwarden 里面管理了
|
7
xiliuya 2h 55m ago
没那么复杂,你只要保证运行在 VM/沙箱 内,或者直接以某个用户/组的方式隔离关键数据就够了。
|
8
sigma65535 2h 49m ago
都是公司的秘钥 你怕啥 被盗用你又没啥损失
|
9
GeminiPro 1h 49m ago
是公司的东西,你担心什么?至于信息泄漏,这个是肯定的,都看光的。
|
10
WaldenHorizon 1h 39m ago
一般都是放对话记录中泄露的,我自己 vibe 了一个密钥管理工具,那些 key 都加密存在工具中,然后开一个 mcp 给 ai ,它需要时先给配置文件或者.env 写上占位符比如{{aliyun.accessKey}},然后交给工具做变量替换,然后 pem 和 ssh 也都在工具中管理,ai 去连接就用 ssh 别名,我有多台 mac 同步需求所以工具数据都放在了 icloud 目录下
但也确实防不住 ai 特意去文件里抓,只能靠 agent 和模型自身的安全意识 |
12
defa21312 1h 37m ago
如果你使用的是 pi 的话,可以自己写一个插件,用这两天很火的那个 JEV 给每次 LLM 的 API 请求都先预先过滤一遍,至于你问我把 API key 泄露给 JEV 怎么办?我的回答是我也不知道 [狗头]
|
13
WaldenHorizon 1h 37m ago
@WaldenHorizon 对了,可以开启 ai 的沙盒功能,然后把配置信息丢到工作目录外,仅允许开发应用去读取,是不是就可以了
|
14
qwwuyu 1h 29m ago
wsl2+docekr+opencode+自搭 newapi 转官方直连模型,容器里少了很多环境,AI 验证上不太行,至少不担心删文件隐私泄露吧...
|
15
Gu0Qiang 1h 10m ago
个人完全不慌。守好 Key 、密码这类凭证并做好隔离、保护就够了,代码和文字能有多大机密价值,别人拿去大概率都没兴趣看。
|
16
0xroot 33 mins ago
如果是 Claude code 自己写了个工具监测识别所有操作行为,其它 AI 的 CLI 还在缓慢适配 https://github.com/cn0xroot/CC-Monitor
|
17
106npo 32 mins ago
正常公司的 key,也不会让开发知道啊
|
18
strobber16 32 mins ago via Android
简单,你这个问题买一台 vera rubin 就能解决
|
19
Elliota 23 mins ago
不知道有些人 再说什么 公司的 key 出了问题 不得找人负责吗?
|
20
docx 22 mins ago via iPhone
做好数据隔离就不怕
|
21
413420 14 mins ago
提高自己的安全技能
|