你们真的不担心 vibecoding 会泄露重要数据吗,我真的害怕了

fregie 2026-09-22 10:43 1

自从公司里大家都开始使用 vibecoding 之后,未知原因的阿里云 accesskey 已经泄露两次了,还好没造成严重后果,真的把我吓惨了。本以为不用来历不明的中转站就行了,但是仔细想想指望所有大厂都有良心根本也是奢望。然后又听说一个同事 GCP key 泄露信用卡被刷 1w 多,自此之后我就有点 PTSD 了,每天 vibecoding 都在想这样干会不会有安全问题,我甚至自己写了个工具专门给大模型做数据脱敏


想听听大家是怎么处理这个问题的

最新回复 (21)
  • ldy619354397 09-22 10:43
    1
    密钥用专门的密钥管理器,应该能解决这个问题吧?
  • yyttrr 09-22 10:45
    2
    用 kms 吧 每天轮转
  • JYii 09-22 10:47
    3
    额,一般密钥都不在代码或文件中吧
  • MoozLee 09-22 10:50
    4
    单纯 vibecoding 这个场景的话,正式环境的 key agent 也接触不到啊。
  • fregie 楼主 09-22 10:55
    5
    比如 agent 不知道什么时候顺便看了一下 cat .ssh/id_rsa 怎么办,我可能都发现不了
    权限给低了要一直点点点,给高了又担心,很麻烦
  • asdjgfr 09-22 11:06
    6
    我把密钥什么的都放到 Bitwarden 里面管理了
  • xiliuya 09-22 11:40
    7
    没那么复杂,你只要保证运行在 VM/沙箱 内,或者直接以某个用户/组的方式隔离关键数据就够了。
  • sigma65535 09-22 11:45
    8
    都是公司的秘钥 你怕啥 被盗用你又没啥损失
  • GeminiPro 09-22 12:46
    9
    是公司的东西,你担心什么?至于信息泄漏,这个是肯定的,都看光的。
  • WaldenHorizon 09-22 12:55
    10
    一般都是放对话记录中泄露的,我自己 vibe 了一个密钥管理工具,那些 key 都加密存在工具中,然后开一个 mcp 给 ai ,它需要时先给配置文件或者.env 写上占位符比如{{aliyun.accessKey}},然后交给工具做变量替换,然后 pem 和 ssh 也都在工具中管理,ai 去连接就用 ssh 别名,我有多台 mac 同步需求所以工具数据都放在了 icloud 目录下
    但也确实防不住 ai 特意去文件里抓,只能靠 agent 和模型自身的安全意识
  • MoozLee 09-22 12:57
    11
    @fregie 密钥放在密码软件里面呗,1password 、Bitwarden 啥的都支持
  • defa21312 09-22 12:58
    12
    如果你使用的是 pi 的话,可以自己写一个插件,用这两天很火的那个 JEV 给每次 LLM 的 API 请求都先预先过滤一遍,至于你问我把 API key 泄露给 JEV 怎么办?我的回答是我也不知道 [狗头]
  • WaldenHorizon 09-22 12:58
    13
    @WaldenHorizon 对了,可以开启 ai 的沙盒功能,然后把配置信息丢到工作目录外,仅允许开发应用去读取,是不是就可以了
  • qwwuyu 09-22 13:06
    14
    wsl2+docekr+opencode+自搭 newapi 转官方直连模型,容器里少了很多环境,AI 验证上不太行,至少不担心删文件隐私泄露吧...
  • Gu0Qiang 09-22 13:25
    15
    个人完全不慌。守好 Key 、密码这类凭证并做好隔离、保护就够了,代码和文字能有多大机密价值,别人拿去大概率都没兴趣看。
  • 0xroot 09-22 14:02
    16
    如果是 Claude code 自己写了个工具监测识别所有操作行为,其它 AI 的 CLI 还在缓慢适配 https://github.com/cn0xroot/CC-Monitor
  • 106npo 09-22 14:03
    17
    正常公司的 key,也不会让开发知道啊
  • strobber16 09-22 14:03
    18
    简单,你这个问题买一台 vera rubin 就能解决
  • Elliota 09-22 14:12
    19
    不知道有些人 再说什么 公司的 key 出了问题 不得找人负责吗?
  • docx 09-22 14:13
    20
    做好数据隔离就不怕
  • 413420 09-22 14:21
    21
    提高自己的安全技能
* 帖子来源V2EX
返回