@itsharmanjot: 丰田的一个访问密钥曾存放在公开的GitHub仓库中。多年来无人发现。等到被发现时……
摘要
Infisical 是一个开源的密钥管理平台,能够集中管理 API 密钥、扫描泄漏风险并保护 AI 代理,解决类似丰田数据泄露等常见的凭证暴露问题。
查看缓存全文
缓存时间: 2026/07/12 12:56
丰田曾有一个单一访问密钥躺在公开的 GitHub 仓库里,多年无人察觉。等到 2022 年被人发现时,数十万人的客户数据已经整整暴露了那么久。
这不是假设。这就是一个硬编码的密钥,被遗忘在仓库里,悄无声息地造成持续多年的破坏。
它叫 Infisical,而它的存在是因为“把它放进 .env 文件”正是几乎所有凭证泄露的开端。
→ 将所有 API 密钥、机密和证书集中管理,覆盖开发、预发布和生产环境,支持完整版本控制和按时间点回滚
→ 扫描 140 多种密钥类型,跨越文件、目录和完整 git 历史——这种扫描方式能在密钥暴露多年之前就捕获类似丰田那样的泄露事件
→ Agent Vault 代理你的 AI 工具对外部 API 的访问:代理仅能看到占位符,真实密钥在代理层注入,代理从未触及——所以即使提示注入攻击发生,代理也无法泄露它从未获得的密钥
→ Honey Tokens 在你的真实密钥旁放置诱饵凭证,攻击者一旦触碰假密钥,团队收到的不是泄露报告,而是实时警报
→ 对你的团队和 AI 工具使用的每一份凭证提供完整审计追踪,外加私有 PKI 用于颁发和管理证书,无需第三方 CA
仅 2025 年,GitGuardian 就在公开的 GitHub 上追踪到超过 2800 万个新泄露的密钥。大多数公司发现真相的方式和丰田一样:为时已晚,纯属偶然,事发多年之后。
MIT 许可证(核心)。12,700+ GitHub 星标。可免费自托管,不限用户数。
相似文章
@quasagroup: Infisical 评测 — 为开发者与 AI 构建的机密管理工具
Infisical 是一个开源安全平台,集中管理机密、证书和特权访问,并特别支持 AI 代理。评测给出 4.7/5 星评级,突出其开发者友好的设计和统一平台。
GitLost:我们诱骗GitHub的AI代理泄露私有仓库
Noma Labs发现GitHub的Agentic Workflows中存在一个严重的提示注入漏洞,允许未经身份验证的攻击者通过在同一组织的公共仓库中发布精心构造的GitHub Issue,从私有仓库中窃取数据。
@josesilesdata: 再见,网络安全!一个开源仓库刚刚发布了数百个AI安全工具。
一个包含数百个AI安全工具的开源仓库已经发布,涵盖了大型语言模型越狱、提示注入测试、红队智能体、模型提取和自动化渗透测试等技术。
@0x0SojalSec: Awesome AI Security:每个人都在争相部署AI代理,但几乎很少有人正确保护它们。该仓库汇集了…
一个精心整理的GitHub仓库,汇集了用于保护AI系统的框架、工具、攻击矩阵、红队指南、政策模板、数据集及研究,涵盖提示注入、越狱以及OWASP/NIST标准等主题。
令人震惊的愚蠢之举:CISA机密凭证出现在公开GitHub仓库中
一个名为“Private-CISA”的公开GitHub仓库暴露了CISA的明文密码、SSH密钥和令牌,允许对AWS GovCloud账户进行高权限访问。该漏洞由GitGuardian发现,并由Brian Krebs报道,此前CISA代理主任曾通过ChatGPT泄露政府文件。