昊梵体育网

把 API Key 传 GitHub,就像把家门钥匙挂在公网橱窗。 最近格鲁吉

把 API Key 传 GitHub,就像把家门钥匙挂在公网橱窗。

最近格鲁吉亚一个学生误传了 Gemini 的 Key,结果被黑客疯狂调用,背上了 5.5 万美元的账单。这还只是冰山一角,墨西哥有开发者因此欠下 8.2 万美元,差点让公司破产。更隐蔽的是,现在的 AI Agent 为了“方便”,可能会自作主张把 .env 里的密钥写进文档甚至直接提交;有些 CLI 工具在后台静默打包代码库时,也会顺带把敏感配置一起上传。

Git 的历史是不可逆的,就算你发现后秒删,密钥也早已留在 Fork 分支和爬虫缓存里。像 GitGuardian 这种自动化工具,平均每秒就能检测到十几次公开密钥泄露。

别再硬编码了,老老实实走环境变量,把 .gitignore 配好。前端代码对所有人可见,密钥必须通过后端代理转发。在这个 AI 帮写代码的时代,提交前多一眼复核,省下的可能就是一笔巨款。