• 请不要在回答技术问题时复制粘贴 AI 生成的内容
fregie
V2EX  ›  程序员

你们真的不担心 vibecoding 会泄露重要数据吗,我真的害怕了

  •  
  •   fregie ·
    fregie · 3h 52m ago · 1985 views

    自从公司里大家都开始使用 vibecoding 之后,未知原因的阿里云 accesskey 已经泄露两次了,还好没造成严重后果,真的把我吓惨了。本以为不用来历不明的中转站就行了,但是仔细想想指望所有大厂都有良心根本也是奢望。然后又听说一个同事 GCP key 泄露信用卡被刷 1w 多,自此之后我就有点 PTSD 了,每天 vibecoding 都在想这样干会不会有安全问题,我甚至自己写了个工具专门给大模型做数据脱敏

    想听听大家是怎么处理这个问题的

    21 replies    2026-09-22 14:21:36 +08:00
    ldy619354397
        1
    ldy619354397  
       3h 51m ago
    密钥用专门的密钥管理器,应该能解决这个问题吧?
    yyttrr
        2
    yyttrr  
       3h 50m ago
    用 kms 吧 每天轮转
    JYii
        3
    JYii  
       3h 47m ago
    额,一般密钥都不在代码或文件中吧
    MoozLee
        4
    MoozLee  
       3h 44m ago
    单纯 vibecoding 这个场景的话,正式环境的 key agent 也接触不到啊。
    fregie
        5
    fregie  
    OP
       3h 39m ago
    比如 agent 不知道什么时候顺便看了一下 cat .ssh/id_rsa 怎么办,我可能都发现不了
    权限给低了要一直点点点,给高了又担心,很麻烦
    asdjgfr
        6
    asdjgfr  
       3h 29m ago
    我把密钥什么的都放到 Bitwarden 里面管理了
    xiliuya
        7
    xiliuya  
       2h 55m ago
    没那么复杂,你只要保证运行在 VM/沙箱 内,或者直接以某个用户/组的方式隔离关键数据就够了。
    sigma65535
        8
    sigma65535  
       2h 49m ago
    都是公司的秘钥 你怕啥 被盗用你又没啥损失
    GeminiPro
        9
    GeminiPro  
       1h 49m ago
    是公司的东西,你担心什么?至于信息泄漏,这个是肯定的,都看光的。
    WaldenHorizon
        10
    WaldenHorizon  
       1h 39m ago
    一般都是放对话记录中泄露的,我自己 vibe 了一个密钥管理工具,那些 key 都加密存在工具中,然后开一个 mcp 给 ai ,它需要时先给配置文件或者.env 写上占位符比如{{aliyun.accessKey}},然后交给工具做变量替换,然后 pem 和 ssh 也都在工具中管理,ai 去连接就用 ssh 别名,我有多台 mac 同步需求所以工具数据都放在了 icloud 目录下
    但也确实防不住 ai 特意去文件里抓,只能靠 agent 和模型自身的安全意识
    MoozLee
        11
    MoozLee  
       1h 38m ago
    @fregie 密钥放在密码软件里面呗,1password 、Bitwarden 啥的都支持
    defa21312
        12
    defa21312  
       1h 37m ago
    如果你使用的是 pi 的话,可以自己写一个插件,用这两天很火的那个 JEV 给每次 LLM 的 API 请求都先预先过滤一遍,至于你问我把 API key 泄露给 JEV 怎么办?我的回答是我也不知道 [狗头]
    WaldenHorizon
        13
    WaldenHorizon  
       1h 37m ago
    @WaldenHorizon 对了,可以开启 ai 的沙盒功能,然后把配置信息丢到工作目录外,仅允许开发应用去读取,是不是就可以了
    qwwuyu
        14
    qwwuyu  
       1h 29m ago
    wsl2+docekr+opencode+自搭 newapi 转官方直连模型,容器里少了很多环境,AI 验证上不太行,至少不担心删文件隐私泄露吧...
    Gu0Qiang
        15
    Gu0Qiang  
       1h 10m ago
    个人完全不慌。守好 Key 、密码这类凭证并做好隔离、保护就够了,代码和文字能有多大机密价值,别人拿去大概率都没兴趣看。
    0xroot
        16
    0xroot  
       33 mins ago
    如果是 Claude code 自己写了个工具监测识别所有操作行为,其它 AI 的 CLI 还在缓慢适配 https://github.com/cn0xroot/CC-Monitor
    106npo
        17
    106npo  
       32 mins ago
    正常公司的 key,也不会让开发知道啊
    strobber16
        18
    strobber16  
       32 mins ago via Android
    简单,你这个问题买一台 vera rubin 就能解决
    Elliota
        19
    Elliota  
       23 mins ago
    不知道有些人 再说什么 公司的 key 出了问题 不得找人负责吗?
    docx
        20
    docx  
       22 mins ago via iPhone
    做好数据隔离就不怕
    413420
        21
    413420  
       14 mins ago
    提高自己的安全技能
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Privacy   ·   Solana   ·   5706 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 68ms · UTC 06:35 · PVG 14:35 · LAX 23:35 · JFK 02:35
    ♥ Do have faith in what you're doing.