@itsharmanjot: 丰田的一个访问密钥曾存放在公开的GitHub仓库中。多年来无人发现。等到被发现时……

X AI KOLs Timeline 工具

摘要

Infisical 是一个开源的密钥管理平台,能够集中管理 API 密钥、扫描泄漏风险并保护 AI 代理,解决类似丰田数据泄露等常见的凭证暴露问题。

丰田的一个访问密钥曾存放在公开的GitHub仓库中,多年未被发现。等到2022年被发现时,数十万人的客户数据已经长期暴露。 这并非假设。这就是一个硬编码的密钥,被遗忘在仓库中,悄悄地造成了多年的损害。 它的名字叫 Infisical,它的诞生是因为“只管放进.env文件”几乎是每次凭证泄漏的起点。 → 集中管理开发、预发和生产环境中的所有 API 密钥、机密和证书,支持完整的版本控制和时间点回滚 → 扫描你文件、目录和整个 Git 历史中的 140 多种密钥类型,这种扫描能够像丰田案例那样,在泄漏持续多年之前就被发现 → Agent Vault 代理你的 AI 代理对外部 API 的访问:代理只看到一个占位符,真实密钥在它从未接触的代理层注入,因此被提示注入的代理无法泄漏它从未获取的信息 → 蜜令牌在你的真实凭证旁边植入诱饵,一旦攻击者触碰假密钥,你的团队就会收到警报,而不是一份泄露报告 → 对你团队和 AI 工具使用的每个凭证提供完整的审计跟踪,外加一个私有 PKI 来签发和管理证书,无需第三方 CA 仅 2025 年,GitGuardian 就在公开 GitHub 上追踪到超过 2800 万个新泄漏的密钥。大多数公司仍然像丰田那样发现:太晚、偶然、事过多年。 MIT 许可证(核心)。12,700+ GitHub 星标。免费自托管,用户数无限制。
查看原文
查看缓存全文

缓存时间: 2026/07/12 12:56

丰田曾有一个单一访问密钥躺在公开的 GitHub 仓库里,多年无人察觉。等到 2022 年被人发现时,数十万人的客户数据已经整整暴露了那么久。

这不是假设。这就是一个硬编码的密钥,被遗忘在仓库里,悄无声息地造成持续多年的破坏。

它叫 Infisical,而它的存在是因为“把它放进 .env 文件”正是几乎所有凭证泄露的开端。

→ 将所有 API 密钥、机密和证书集中管理,覆盖开发、预发布和生产环境,支持完整版本控制和按时间点回滚

→ 扫描 140 多种密钥类型,跨越文件、目录和完整 git 历史——这种扫描方式能在密钥暴露多年之前就捕获类似丰田那样的泄露事件

→ Agent Vault 代理你的 AI 工具对外部 API 的访问:代理仅能看到占位符,真实密钥在代理层注入,代理从未触及——所以即使提示注入攻击发生,代理也无法泄露它从未获得的密钥

→ Honey Tokens 在你的真实密钥旁放置诱饵凭证,攻击者一旦触碰假密钥,团队收到的不是泄露报告,而是实时警报

→ 对你的团队和 AI 工具使用的每一份凭证提供完整审计追踪,外加私有 PKI 用于颁发和管理证书,无需第三方 CA

仅 2025 年,GitGuardian 就在公开的 GitHub 上追踪到超过 2800 万个新泄露的密钥。大多数公司发现真相的方式和丰田一样:为时已晚,纯属偶然,事发多年之后。

MIT 许可证(核心)。12,700+ GitHub 星标。可免费自托管,不限用户数。

相似文章

GitLost:我们诱骗GitHub的AI代理泄露私有仓库

Hacker News Top

Noma Labs发现GitHub的Agentic Workflows中存在一个严重的提示注入漏洞,允许未经身份验证的攻击者通过在同一组织的公共仓库中发布精心构造的GitHub Issue,从私有仓库中窃取数据。