你的 AI 代理历史记录正悄悄存储你粘贴进去的 API 密钥

Reddit r/AI_Agents 工具

摘要

一位开发者指出,AI 代理的历史文件会存储粘贴到提示中的 API 密钥,并介绍了一款开源命令行工具,可在本地扫描并遮盖这些密钥。

在使用代理进行构建时,我经常遇到一个问题:这些工具保存的本地历史记录和日志文件是一个悄无声息的秘密泄露面。每次你将 API 密钥、令牌或 .env 文件的一部分粘贴到提示中时,它们都可能持久保存在磁盘上的这些文件中,对话结束后很久依然存在。大多数人从不清理它们。我构建了一个小型开源命令行工具,可以扫描这些代理历史记录和日志文件(如 Claude Code、Cursor 等),查找 API 密钥、令牌和凭据,并就地遮盖它们。历史记录保持可读,但秘密被移除,并且完全在本地运行,因此不会上传任何内容。诚实的说明:这属于本地安全卫生措施,不能替代轮换你实际发送到托管模型的密钥。如果你将有效密钥泄露给了云端代理,请立即轮换它。这个工具只负责清理磁盘上的残留。仓库链接在第一条评论中(根据子版块规则)。好奇大家是如何处理代理历史记录中的秘密残留的。
查看原文

相似文章

如果你刚接触编程助手:它们会写日记,你的 API 密钥就在里面

Reddit r/AI_Agents

像 Claude Code、Cursor 和 Codex 这样的编程助手会将会话日志保存在本地,这可能会暴露 API 密钥和环境变量等敏感数据。一位名叫 Ishan 的开发人员创建了一个离线工具,用于扫描并擦除这些日志中的机密信息,解决了这一常见的安全盲点。