AI 编码助手频频硬编码密钥,提交前必须扫描
Cursor、Claude Code 和 Copilot 等 AI 编辑器常把 API Key、JWT 密钥等写死在源码里,因为训练数据中大量教程正是这么做的。一旦硬编码的密钥进入公开仓库,提交瞬间即被泄露,几分钟内就可能被攻击者利用。最近有开发者让 Cursor 生成 Stripe 计费代码,返回的代码直接嵌了真实 Live 密钥,险些提交到公共 GitHub。
原因在于模型没有“敏感值”概念,且为了代码“即拿即用”倾向内联值而非环境变量。修复方法很简单:所有密钥改成环境变量加载,写入 .gitignore,每次提交前用 gitleaks 扫描。若密钥已进入 git 历史,立即在服务端轮换密钥,并用 git filter-repo 或 BFG 清理。推荐设置 pre-commit 钩子从源头拦截。
#开发者 #工具 #安全 #CWE798 #AI编码 #Cursor #Copilot #ClaudeCode #Gitleaks #DevOps #密钥管理
📢 频道:@DevToolboxHub
Post #1143
6
