跳到正文
原文
Hacker News · AI· thesubtlety·· 9 小时前精选AI 评分78

开发者发布 Agent Scrub 扫描并本地红帽 AI 编程助手历史中的 API 密钥

Show HN: I found API keys in my coding agent history so I built Agent Scrub

AI 导读

开发者thesubtlety发布名为Agent Scrub的开源工具,旨在扫描并移除存储在Claude Code、Cursor、GitHub Copilot等AI编程助手本地对话历史文件中的API密钥和敏感信息。该工具支持检测并原地红帽多个工具的历史记录,所有扫描和红帽操作均在本地完成,不上传任何数据。

Agent Scrub的设计逻辑在于区分“历史副本”与“活跃凭证”。它仅扫描包含提示词、转录和工具输出的对话相关文件,明确排除auth.json、.env或Keychain等存储活跃凭据的配置和凭证文件。工具通过生成随机指纹键存储在登录Keychain中,避免在数据库中明文存储密钥值。对于已发送的数据或备份中的副本,工具无法清除,仅能处理Mac本地的残留副本。

事实层面,该工具目前仅支持macOS 14及以上版本,且为unsigned应用需手动移除隔离标志。推断层面,此类工具的出现反映了AI Agent在本地执行时产生的数据持久化已成为新的攻击面,用户需主动管理本地缓存的安全。猜测层面,随着更多开发者和企业采用本地Agent进行代码审查,类似的本地隐私清理工具可能成为标准工程实践的一部分,但具体 adoption rate 取决于用户对本地数据泄露风险的认知程度。

推荐理由

工具明确区分本地历史副本与活跃凭证,提供仅本地运行的红帽方案以解决Agent上下文泄露风险。

来源:Hacker News · AI · github.com