<cite id="ffb66"></cite><cite id="ffb66"><track id="ffb66"></track></cite>
      <legend id="ffb66"><li id="ffb66"></li></legend>
      色婷婷久,激情色播,久久久无码专区,亚洲中文字幕av,国产成人A片,av无码免费,精品久久国产,99视频精品3
      網(wǎng)易首頁(yè) > 網(wǎng)易號(hào) > 正文 申請(qǐng)入駐

      Cursor用戶3個(gè)月泄露12000條密鑰

      0
      分享至


      2024年,GitHub上平均每天有3000個(gè).env文件被意外提交。比這更隱蔽的危險(xiǎn)是:你的AI助手正在實(shí)時(shí)讀取這些文件,而你渾然不覺(jué)。

      開(kāi)發(fā)者@harelba在Hacker News的帖子火了。他算了一筆賬:用Cursor寫代碼時(shí),AI為了"理解上下文"會(huì)掃描整個(gè)項(xiàng)目目錄——包括你的數(shù)據(jù)庫(kù)密碼、AWS密鑰、OpenAI API令牌。他的團(tuán)隊(duì)做過(guò)測(cè)試,一個(gè)包含生產(chǎn)環(huán)境憑證的.env文件,在正常使用Cursor 20分鐘后,被觸發(fā)了47次讀取請(qǐng)求。

      「這不是Cursor的bug,是所有AI編碼助手的默認(rèn)行為?!?/p>

      問(wèn)題在屏幕共享時(shí)更致命。你打開(kāi)終端演示項(xiàng)目,AI側(cè)邊欄自動(dòng)索引文件,觀眾還沒(méi)看清代碼,你的Stripe密鑰已經(jīng)以縮略圖形式閃過(guò)。去年Stripe官方報(bào)告提到,因開(kāi)發(fā)者意外暴露密鑰導(dǎo)致的欺詐交易,單月?lián)p失超過(guò)180萬(wàn)美元。

      從"裸奔"到"穿隱身衣":Kimu的解法

      一個(gè)獨(dú)立開(kāi)發(fā)者用Rust和Tauri做了款工具Kimu,思路很刁鉆:不讓AI讀到真密鑰,但讓程序正常運(yùn)行。

      傳統(tǒng)方案是加密.env文件,但解密時(shí)密鑰放哪?放另一個(gè)文件?那不過(guò)是俄羅斯套娃。Kimu的做法是干脆不寫進(jìn)文件。

      它用占位符替代真實(shí)值:

      改造前(AI能讀到):

      DATABASE_URL=postgres://user:SuperSecretPassword@localhost/db

      OPENAI_API_KEY=sk-proj-xxxxxxxxxxxxxxxxxxxxxxxx

      改造后(AI讀到的是空氣):

      DATABASE_URL=SECRET{{DB_PASSWORD}}

      OPENAI_API_KEY=SECRET{{OPENAI_KEY}}

      真實(shí)密鑰存在操作系統(tǒng)原生鑰匙串——macOS的Keychain、Windows的Credential Manager。這是蘋果和微軟花二十年打磨的堡壘,連瀏覽器存密碼都用它。

      一行命令,零代碼改動(dòng)

      Kimu的CLI設(shè)計(jì)很產(chǎn)品經(jīng)理思維:開(kāi)發(fā)者最討厭改現(xiàn)有工作流。

      以前你跑項(xiàng)目:

      npm run dev

      現(xiàn)在:

      kimu run -- npm run dev

      就加了個(gè)前綴。Kimu在內(nèi)存里完成密鑰注入,子進(jìn)程看到的process.env和原來(lái)一模一樣。Next.js、Vite、Python、Go,都不需要改代碼。

      技術(shù)實(shí)現(xiàn)上有個(gè)細(xì)節(jié):現(xiàn)代框架對(duì).env文件有嚴(yán)格的加載優(yōu)先級(jí),比如Next.js會(huì)按.env.local → .env → .env.production的順序覆蓋。Kimu的CLI會(huì)自動(dòng)掃描并尊重這個(gè)順序,避免"本地配置被意外覆蓋"的坑。

      一個(gè)可執(zhí)行文件,兩種人格

      Kimu的架構(gòu)有點(diǎn)意思。同一個(gè)二進(jìn)制文件:

      帶run參數(shù) → 純命令行工具,靜默運(yùn)行

      不帶參數(shù) → 啟動(dòng)Tauri桌面應(yīng)用,React寫的UI

      桌面端用來(lái)管理密鑰:添加、編輯、打標(biāo)簽。所有數(shù)據(jù)本地存儲(chǔ),零網(wǎng)絡(luò)請(qǐng)求。開(kāi)發(fā)者@harelba在GitHub README里特別強(qiáng)調(diào):「Nothing is sent to the cloud. Everything is kept strictly on your local machine.」

      加密邏輯完全委托給Rust的keyring crate,不自己造輪子。這是安全領(lǐng)域的鐵律:專業(yè)的事交給專業(yè)的組件。

      開(kāi)源社區(qū)的反饋

      項(xiàng)目在GitHub上線兩周,收獲的關(guān)注點(diǎn)很分散。有人夸Tauri v2的桌面體驗(yàn)流暢,有人討論"占位符語(yǔ)法要不要支持嵌套",更多人問(wèn):能不能集成1Password/Bitwarden?

      @harelba的回復(fù)很克制:「PR welcome,但核心原則不變——真密鑰永不落地磁盤?!?/p>

      目前提供macOS .dmg和Windows .exe預(yù)編譯包。Linux用戶需要從源碼構(gòu)建,因?yàn)楦靼l(fā)行版的鑰匙串實(shí)現(xiàn)差異太大。

      一個(gè)被反復(fù)提及的場(chǎng)景是CI/CD流水線。Kimu目前專注本地開(kāi)發(fā),但占位符思路確實(shí)啟發(fā)了團(tuán)隊(duì):如果把密鑰注入環(huán)節(jié)從"文件讀取"改為"運(yùn)行時(shí)注入",很多容器泄露事故可以避免。

      GitHub倉(cāng)庫(kù)的Star數(shù)在緩慢爬升。沒(méi)有營(yíng)銷,沒(méi)有Product Hunt沖榜,純靠開(kāi)發(fā)者口口相傳。畢竟,"防止AI偷看密碼"這個(gè)痛點(diǎn),只有真的被坑過(guò)的人才會(huì)痛。

      你現(xiàn)在的.env文件里,有幾行是AI不該看到的?

      特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺(tái)“網(wǎng)易號(hào)”用戶上傳并發(fā)布,本平臺(tái)僅提供信息存儲(chǔ)服務(wù)。

      Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

      相關(guān)推薦
      熱點(diǎn)推薦
      英媒:伊朗消息人士稱伊朗拒絕“臨時(shí)停火”

      新華社
      2026-04-07 20:00:05

      中國(guó)網(wǎng)友冤枉松島輝空了!非故意不與王楚欽握手:當(dāng)時(shí)根本沒(méi)法握

      中國(guó)網(wǎng)友冤枉松島輝空了!非故意不與王楚欽握手:當(dāng)時(shí)根本沒(méi)法握

      風(fēng)過(guò)鄉(xiāng)
      2026-04-07 19:32:29
      海南遭遇“焚風(fēng)效應(yīng)”,導(dǎo)致島內(nèi)氣溫出現(xiàn)極端高值,多地最高氣溫升至37℃-39℃,局部地區(qū)觸及40℃

      海南遭遇“焚風(fēng)效應(yīng)”,導(dǎo)致島內(nèi)氣溫出現(xiàn)極端高值,多地最高氣溫升至37℃-39℃,局部地區(qū)觸及40℃

      大象新聞
      2026-04-07 20:49:13
      事發(fā)上海!游客爬上20多年樹(shù)齡櫻花樹(shù)拍照,把樹(shù)給壓倒了……管理方回應(yīng)

      事發(fā)上海!游客爬上20多年樹(shù)齡櫻花樹(shù)拍照,把樹(shù)給壓倒了……管理方回應(yīng)

      縱相新聞
      2026-04-07 14:40:04
      全紅嬋陳芋汐微信群事件:群規(guī)禁止攻擊其他運(yùn)動(dòng)員,全紅嬋除外

      全紅嬋陳芋汐微信群事件:群規(guī)禁止攻擊其他運(yùn)動(dòng)員,全紅嬋除外

      一盅情懷
      2026-04-06 16:15:41
      ??低暠僦{“監(jiān)控系統(tǒng)出現(xiàn)漏洞,總部300多人被帶走”:公司不存在上述情況,目前在伊朗暫無(wú)相關(guān)業(yè)務(wù)

      海康威視辟謠“監(jiān)控系統(tǒng)出現(xiàn)漏洞,總部300多人被帶走”:公司不存在上述情況,目前在伊朗暫無(wú)相關(guān)業(yè)務(wù)

      瀟湘晨報(bào)
      2026-04-07 13:40:22
      天??!網(wǎng)傳四川一戶人家門口3座大墳?zāi)?,清明有多人掃墓,引熱議

      天?。【W(wǎng)傳四川一戶人家門口3座大墳?zāi)梗迕饔卸嗳藪吣梗裏嶙h

      火山詩(shī)話
      2026-04-07 17:39:41
      為什么沒(méi)人聯(lián)合打以色列,答案很簡(jiǎn)單:不是沒(méi)人想打,是沒(méi)人敢打

      為什么沒(méi)人聯(lián)合打以色列,答案很簡(jiǎn)單:不是沒(méi)人想打,是沒(méi)人敢打

      墨印齋
      2026-04-07 13:47:02
      萬(wàn)科史詩(shī)級(jí)清算!9 大高管全軍覆沒(méi),連退休 8 年的王石都跑不掉

      萬(wàn)科史詩(shī)級(jí)清算!9 大高管全軍覆沒(méi),連退休 8 年的王石都跑不掉

      宏哥談商道
      2026-04-06 19:00:06
      年卡1.3萬(wàn)高端健身房,字節(jié)員工無(wú)法免費(fèi)享受了

      年卡1.3萬(wàn)高端健身房,字節(jié)員工無(wú)法免費(fèi)享受了

      三言科技
      2026-04-07 18:43:10
      北京15分大逆轉(zhuǎn)!3-11名大變!深圳殺進(jìn)前3,廣東一夜成最大輸家

      北京15分大逆轉(zhuǎn)!3-11名大變!深圳殺進(jìn)前3,廣東一夜成最大輸家

      后仰大風(fēng)車
      2026-04-06 23:11:29
      伊朗多地發(fā)電廠前,都出現(xiàn)這一幕

      伊朗多地發(fā)電廠前,都出現(xiàn)這一幕

      觀察者網(wǎng)
      2026-04-07 22:36:04
      退役11年,周薪仍超9萬(wàn)鎊!亨利這是妥妥的人生贏家

      退役11年,周薪仍超9萬(wàn)鎊!亨利這是妥妥的人生贏家

      樂(lè)道足球
      2026-04-07 17:17:10
      “臺(tái)灣與上海比想像中近很多”,鄭麗文:難得的和平機(jī)遇一定要把握

      “臺(tái)灣與上海比想像中近很多”,鄭麗文:難得的和平機(jī)遇一定要把握

      星島記事
      2026-04-07 19:43:21
      從GDP增速第一到增量墊底!這個(gè)計(jì)劃單列市,被樓市反噬了

      從GDP增速第一到增量墊底!這個(gè)計(jì)劃單列市,被樓市反噬了

      城市財(cái)經(jīng)
      2026-04-07 12:00:58
      “虧大了”?浙江多個(gè)小區(qū)物業(yè)主動(dòng)撤場(chǎng),業(yè)主卻稱:錢花得冤,背后有筆算不攏的賬

      “虧大了”?浙江多個(gè)小區(qū)物業(yè)主動(dòng)撤場(chǎng),業(yè)主卻稱:錢花得冤,背后有筆算不攏的賬

      環(huán)球網(wǎng)資訊
      2026-04-07 14:42:45
      要?jiǎng)邮至耍恐袊?guó)在家門口劃下40天禁航區(qū),釋放什么信號(hào)?

      要?jiǎng)邮至耍恐袊?guó)在家門口劃下40天禁航區(qū),釋放什么信號(hào)?

      像詩(shī)一樣的姑娘
      2026-04-07 12:20:24
      瑞幸咖啡緊急撤下羅永浩代言廣告,網(wǎng)友:數(shù)據(jù)影響下的現(xiàn)實(shí)切割!

      瑞幸咖啡緊急撤下羅永浩代言廣告,網(wǎng)友:數(shù)據(jù)影響下的現(xiàn)實(shí)切割!

      玖宇維
      2026-04-07 15:12:41
      美股三大股指期貨短線拉升 市場(chǎng)對(duì)美伊協(xié)議達(dá)成的樂(lè)觀情緒升溫

      美股三大股指期貨短線拉升 市場(chǎng)對(duì)美伊協(xié)議達(dá)成的樂(lè)觀情緒升溫

      財(cái)聯(lián)社
      2026-04-07 16:44:04
      醫(yī)生告誡:每天睡前玩手機(jī)的人,不用半年時(shí)間,睡眠或有這6變化

      醫(yī)生告誡:每天睡前玩手機(jī)的人,不用半年時(shí)間,睡眠或有這6變化

      白話電影院
      2026-04-05 15:34:47
      2026-04-07 23:07:00
      碳基打工人
      碳基打工人
      坐標(biāo)北京,靠咖啡續(xù)命,靠小紅書(shū)下飯的普通人類。
      936文章數(shù) 6關(guān)注度
      往期回顧 全部

      科技要聞

      滿嘴謊言!OpenAI奧特曼黑料大起底

      頭條要聞

      特朗普恐嚇4小時(shí)摧毀伊朗 伊朗稱"打穿"海法未見(jiàn)攔截

      頭條要聞

      特朗普恐嚇4小時(shí)摧毀伊朗 伊朗稱"打穿"海法未見(jiàn)攔截

      體育要聞

      官宣簽約“AI球員”,這支球隊(duì)被罵慘了...

      娛樂(lè)要聞

      女首富陳麗華離世 被曝生前已分好遺產(chǎn)

      財(cái)經(jīng)要聞

      10萬(wàn)億財(cái)政轉(zhuǎn)移支付,被誰(shuí)拿走了?

      汽車要聞

      不止是大 極狐首款MPV問(wèn)道V9靜態(tài)體驗(yàn)

      態(tài)度原創(chuàng)

      本地
      手機(jī)
      健康
      藝術(shù)
      旅游

      本地新聞

      跟著歌聲游安徽,聽(tīng)古村回響

      手機(jī)要聞

      蘋果折疊iPhone遭遇工程挫折?

      干細(xì)胞抗衰4大誤區(qū),90%的人都中招

      藝術(shù)要聞

      美麗風(fēng)光看不盡

      旅游要聞

      春日限定持續(xù)上新,乘開(kāi)往春天的列車賞春日勝景

      無(wú)障礙瀏覽 進(jìn)入關(guān)懷版