网易首页 > 网易号 > 正文 申请入驻

AI编程助手遍地开花,你的代码仓库正在裸奔

0
分享至

八年前,开发者还在手动配置环境变量。今天,AI代理已经能自己读出Docker容器里的生产密钥——没有提示,没有确认框,一句docker exec就够了。

这不是科幻。Gemini被观察到直接从运行中的容器导出活跃环境变量。Copilot、Cursor、Codex CLI在2025年被研究人员挖出30多个漏洞。问题不在于AI太聪明,而在于我们给了它太多信任。


数据很刺眼:2025年46%的中小企业遭遇过网络攻击,只有14%自认准备充分。这个缺口在AI代理普及前就已存在,现在被加速放大。凭证泄露速度创下行业新高,供应链攻击面持续扩张,而竞争压力迫使所有人拥抱这些工具。


讽刺的是,大部分暴露的漏洞并不新鲜。端到端的安全方案早已成熟,只是被压在待办列表底部——毕竟亲身经历定向攻击的团队仍是少数。现在,无意的泄露无处不在。是时候建立一套AI时代的基本防护框架了。

核心可以归纳为三个支柱:隔离、监控、审查。

隔离:让代理碰不到它不该碰的

代理无法泄露它无法访问的东西。听起来简单,执行需要纪律。

生产凭证必须完全脱离代理的触及范围。分离环境配置,代理只对接本地或开发环境。无法触及生产的代理,自然无法泄露生产——这包括对环境文件的访问,也包括对生产实例的无控制访问。


密钥要进专业的管理器。1Password和Doppler提供细粒度访问控制。值得警惕的是:2026年4月,Bitwarden自家的npm CLI通过被劫持的GitHub Action在CI管道中沦陷——终端用户保险库未受影响,但这清晰说明:你信任的工具,和它分发的渠道,是两个独立的威胁面。

容器隔离是底线。Claude Code自带沙箱支持,要用起来。最小权限原则同样适用于MCP服务器——代理连接的服务端只应拥有任务所需的最小权限。

凭证自动轮换能在泄露发生时压缩暴露窗口。OWASP有现成的速查表。预提交钩子(如Husky)能在代码入库前拦截敏感令牌,这是"左移安全"最朴素的实践。

监控:不知道才是最坏的

暴露Claude API令牌已经够糟。更糟的是浑然不觉。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
他没秃,但变强了,一个44岁日本大叔的三年“一拳超人”实修录

他没秃,但变强了,一个44岁日本大叔的三年“一拳超人”实修录

国创漫话
2026-05-24 14:24:45
央视紧急转发!应急管理部再三提醒:家家户户备好应急储备

央视紧急转发!应急管理部再三提醒:家家户户备好应急储备

石辰搞笑日常
2026-05-26 11:22:13
美伊谈判突生变数?中东多国收到通知,特朗普要干件大事

美伊谈判突生变数?中东多国收到通知,特朗普要干件大事

呼呼历史论
2026-05-26 12:05:32
回国后我才敢说:俄罗斯小孩看中国人的眼神,和老人态度截然不同

回国后我才敢说:俄罗斯小孩看中国人的眼神,和老人态度截然不同

复转这些年
2026-05-24 16:38:35
不是政变,是处决!

不是政变,是处决!

安安说
2026-05-26 11:04:20
许家印当年视察沈阳时奢靡到什么地步了?

许家印当年视察沈阳时奢靡到什么地步了?

维纳斯的眼泪
2026-05-18 12:22:27
莫迪双标时刻!51℃热死人叫民众省电,自己吹空调对中国指手画脚

莫迪双标时刻!51℃热死人叫民众省电,自己吹空调对中国指手画脚

小祁谈历史
2026-05-26 06:05:16
一犹豫就在跌停板上了,开盘就闪崩的6只股票,含半导体算力AI!

一犹豫就在跌停板上了,开盘就闪崩的6只股票,含半导体算力AI!

丁丁鲤史纪
2026-05-26 12:07:09
李德维拿出关键证据,给金溥聪致命一击,金溥聪要急?

李德维拿出关键证据,给金溥聪致命一击,金溥聪要急?

潋滟晴方DAY
2026-05-26 13:25:13
这辈子发过最意想不到的横财是什么?网友:车被追尾,把我车买了

这辈子发过最意想不到的横财是什么?网友:车被追尾,把我车买了

夜深爱杂谈
2026-05-25 07:59:13
【完整版】米切尔:詹姆斯来不来跟我无关 我和哈登都想登上巅峰!

【完整版】米切尔:詹姆斯来不来跟我无关 我和哈登都想登上巅峰!

天光破云来
2026-05-26 13:06:36
稻城亚丁景区通报:自驾博主违规驶入, 放行的工作人员依规处理

稻城亚丁景区通报:自驾博主违规驶入, 放行的工作人员依规处理

南方健哥
2026-05-26 02:47:51
伊朗总统下令恢复国际互联网接入

伊朗总统下令恢复国际互联网接入

财联社
2026-05-26 02:52:10
航天英雄聂海胜退休两年后最新露面,神舟23欢送会上低调似路人

航天英雄聂海胜退休两年后最新露面,神舟23欢送会上低调似路人

小祁谈历史
2026-05-26 12:53:17
郑丽文6月1日就要去美国了,即使不回来了,我也要将郑丽文说透

郑丽文6月1日就要去美国了,即使不回来了,我也要将郑丽文说透

小影的娱乐
2026-05-26 02:40:52
美军对伊朗突然发动打击!

美军对伊朗突然发动打击!

数据宝
2026-05-26 10:43:35
俄:抵俄液化天然气船暗藏水雷,“某北约国家制造”

俄:抵俄液化天然气船暗藏水雷,“某北约国家制造”

参考消息
2026-05-26 11:48:24
浙江,男子中1000万大奖后偷偷给前妻70万买房,给姐姐转200万,现任妻子意外从彩票店得知真相大怒,告上丈夫!

浙江,男子中1000万大奖后偷偷给前妻70万买房,给姐姐转200万,现任妻子意外从彩票店得知真相大怒,告上丈夫!

LULU生活家
2026-05-26 15:39:07
朱芳雨大手笔!若拿下这5人,广东十二冠稳了!

朱芳雨大手笔!若拿下这5人,广东十二冠稳了!

林子说事
2026-05-26 11:39:46
正常人可以偶尔偷吃一颗伟哥吗?有什么副作用?本文为你讲出实情

正常人可以偶尔偷吃一颗伟哥吗?有什么副作用?本文为你讲出实情

健康科普365
2026-05-09 21:05:04
2026-05-26 16:27:00
碳基打工人
碳基打工人
坐标北京,靠咖啡续命,靠小红书下饭的普通人类。
3778文章数 42关注度
往期回顾 全部

科技要闻

今年秋季,麒麟芯片将首次落地"逻辑折叠"

头条要闻

外媒:中美身处两个"陷阱"之间 两国力求全都规避

头条要闻

外媒:中美身处两个"陷阱"之间 两国力求全都规避

体育要闻

上赛季差点降入英甲,下赛季要踢英超了

娱乐要闻

台媒贴脸!S妈被问大S嗑药当场沉默

财经要闻

中国铝行业爆单 下一个“煤炭”大周期?

汽车要闻

涉水加强 福特烈马亚马逊限量版上市 售价39.98万

态度原创

健康
教育
艺术
亲子
家居

几百块一瓶的外泌体精华,涂脸上是“智商税”吗?

教育要闻

5月24日河南平顶山高二男孩年级第一,数学稳定在140-150分

艺术要闻

画美,文字也美 | 日本著名画家内田正泰

亲子要闻

备孕肌醇产品哪款值得买?2026热门肌醇品牌实测排行,协同滋养卵巢助力备孕

家居要闻

生与命相依 旧公寓改造

无障碍浏览 进入关怀版