Agent Safety

🛡️ Git 预提交拦截敏感信息

Git预提交钩子自动拦截API密钥与PII泄露,从代码层面强制执行安全策略,无需依赖人工提示。

收藏
6.4k
安装
1.4k
版本
1.0.0
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

Agent Safety 是一组面向 AI 代理的出站安全扫描工具,核心功能是防止敏感信息意外外泄。它包含三个主要组件:

1. Pre-Publish Security Scan - 主动扫描指定文件或目录,检测 API 密钥(AWS/GitHub/Anthropic/OpenAI)、私钥(PEM 块)、Bearer Token、硬编码密码、各类 PII(邮箱、电话、SSN、信用卡号、物理地址)以及内部路径(如家目录)。扫描通过返回 Exit 0,发现阻断级问题返回 Exit 1。

2. Git Pre-Commit Hook - 在每个代码仓库安装一次,自动扫描暂存区内容(而非工作目录)。发现密钥或 SSN 时强制阻断提交,发现 PII 时标记需人工复核。唯一绕过方式是显式使用 git commit --no-verify。这是真正的技术级 guardrail,不依赖提示词工程。

3. Health Check - 系统级监控脚本,检查磁盘使用、工作区大小、内存文件增长、OpenClaw 版本、macOS 更新、防火墙及 SIP 状态。建议每几次心跳运行一次。

显著优点

  • 自动化强制执行:与依赖提示词的 inbound 扫描器(如 Skillvet、IronClaw)不同,此工具在 Git 层面强制拦截,消除人为疏忽可能
  • 精准检测范围:覆盖主流云服务商密钥格式、常见 PII 正则模式、内部路径泄露
  • 零侵入工作流:以标准 Git hook 形式存在,与任何编辑器/IDE 兼容
  • 明确分级策略:阻断级(密钥/SSN)vs 复核级(邮件/路径),避免过度拦截

潜在局限

  • 仅覆盖出站风险:不防御恶意输入或依赖注入攻击,需与其他安全技能配合使用
  • 正则匹配局限:可能漏检变形或分片存储的密钥,也可能对特定合法字符串产生误报
  • macOS 生态绑定:Health Check 部分检查项(SIP、macOS 更新)在其他平台无效
  • 单点安装负担:需在每个仓库手动运行安装脚本,规模化场景下需配合自动化配置管理

适合人群

  • 使用 AI 编码助手(如 Claude Code、Cursor)的开发者,防止代理自动生成含密钥的代码被提交
  • 需要满足合规要求(SOC 2、GDPR)的团队,需证明技术级 PII 防护措施
  • 多仓库贡献者,希望建立统一的安全基线

常规风险

  • 密钥泄露后不可挽回:规则明确指出"一旦提交即视为泄露",必须立即轮换
  • Hook 被绕过可能--no-verify 是合法逃生舱,团队需配合审计日志监控
  • 误报导致流程摩擦:过于严格的 PII 规则可能影响正常开发节奏

Agent Safety 内容

scripts文件夹
手动下载zip · 9.3 kB
health-check.shtext/x-shellscript
请选择文件