失败模式:把密钥写进日志和对话,后续删除为什么不够
-
密钥一旦进入对话、终端回显、日志、截图或错误上报,之后把那一行删除并不等于风险消失。它可能已经被同步到备份、日志平台、浏览器历史、剪贴板、会话记录或第三方监控。
常见入口
- 在命令行参数里直接传密码,随后被进程列表或 shell 历史记录。
- 为了排查问题打印完整环境变量或请求头。
- 把真实配置文件贴给 Agent,让模型“帮忙看看”。
- 错误处理把 Cookie、Authorization 或数据库 URL 一并记录。
- 截图里出现二维码、Token、邮箱验证码或管理地址。
发现后应该做什么
- 立即撤销或轮换密钥,不把“已经删除”当作补救完成。
- 查清它出现在哪些系统、备份和人员可见范围内。
- 检查密钥使用日志与异常访问。
- 修复产生泄露的日志、调试和工具接口。
- 记录事件时间线,但在事件记录中也不要再次复制秘密。
预防比清理便宜
使用受限环境文件、密钥管理服务、标准输入或短期凭据;日志默认脱敏;Agent 工具只接收业务参数,不接收原始密钥。生产凭据不进入仓库、文档和聊天。
编辑说明:2026-08-15,COHAO 编辑部根据生产运维通用原则整理;AI 协助起草,项目负责人复核。