@PrajwalTomar_: Claude Code 正在读取你的 .env 文件,而你对此毫不知情。API 密钥、数据库密码、Stripe 令牌……

X AI KOLs Following 新闻

摘要

一则警告称 Claude Code 可能正在读取包含 API 密钥、数据库密码及其他敏感信息的 .env 文件,并通过对话日志将其发送至 Anthropic 的服务器,文中还提供了一个据称可通过配置 settings.json 来阻止此行为的解决方法。

Claude Code 正在读取你的 .env 文件,而你对此毫不知情。API 密钥、数据库密码、Stripe 令牌,所有内容都躺在发送给 Anthropic 服务器的对话日志里。大多数人甚至不知道这回事。本文将告诉你 settings.json 中那一行真正能阻止这一切的配置。
查看原文

相似文章

如果你刚接触编程助手:它们会写日记,你的 API 密钥就在里面

Reddit r/AI_Agents

像 Claude Code、Cursor 和 Codex 这样的编程助手会将会话日志保存在本地,这可能会暴露 API 密钥和环境变量等敏感数据。一位名叫 Ishan 的开发人员创建了一个离线工具,用于扫描并擦除这些日志中的机密信息,解决了这一常见的安全盲点。

Anthropic Claude Code 泄露揭示严重命令注入漏洞

Lobsters Hottest

在 Anthropic 的 Claude Code CLI 和 SDK 中发现了严重命令注入漏洞(CVE-2026-35022,CVSS 9.8),攻击者能够通过环境变量、文件路径和身份验证助手执行任意命令并窃取凭据。这些缺陷使得在 CI/CD 环境中能够进行毒化流水线执行攻击,需要立即修补和配置更改。