待验证50% 置信事实精确时间
攻击成功后攻击者可窃取本地敏感凭证,包括API Key、GitHub Token和云服务密钥
1
来源数
50%
置信度
长期有效
时效性
2026/7/9
首次发现
来源
Claude Code运行陌生仓库的安全风险:AI智能体如何被接管
bilibiliAIlazy俊2026/7/7
相关事实
待验证该攻击可窃取受害者开发环境中的API密钥、访问令牌等敏感凭据82% 相似待验证API Key一旦泄露,攻击者即可在全球任何地点以密钥持有者身份无限制调用API,服务器无法区分正当调用与盗用调用78% 相似待验证如果API密钥被硬编码上传至公开仓库,会因GitHub被自动化爬虫扫描而产生意外费用、账号被封禁或数据泄露风险77% 相似待验证被窃取的密钥被编码成数组形式伪装成正常数据外泄,可规避基于正则表达式的密钥泄露检测工具如GitHub Secret Scanning或TruffleHog76% 相似待验证BYOK 模式下 API 密钥以明文存储于本地配置文件中,存在密钥泄露的安全风险74% 相似
引用此条事实
Stable URI
https://kongchang.com/claim/391520API
curl https://kongchang.com/api/v1/knowledge/claims/391520MCP
get_claim(id=391520)