核心用法
Pastewatch MCP 是一款专为 AI Agent 设计的本地密钥脱敏系统,采用"占位符代理"架构:敏感数据在本地被替换为 __PW{TYPE_N}__ 格式的占位符,Agent 仅操作脱敏后的内容,真实值绝不离开本地环境。
工作流程:
- 读取阶段:
pastewatch_read_file自动识别 29+ 类密钥(AWS、OpenAI、SSH、JWT、数据库连接串等),替换为占位符 - 处理阶段:Agent 与 LLM 交互的内容完全脱敏
- 写入阶段:
pastewatch_write_file将占位符解析回本地加密保险库中的真实值
关键安全机制:
1. Guard 命令拦截:pastewatch-cli guard 预判 shell 命令(cat、psql、docker、scp 等 50+ 场景)是否会泄露密钥,在执行前阻断
2. ChaCha20-Poly1305 加密保险库:替代明文 .env 文件,支持密钥轮换
3. 金丝雀令牌:生成格式有效但功能无效的令牌,用于泄露检测
4. Git 历史扫描:追溯提交记录中的密钥泄露,按指纹去重
集成方式:通过 mcporter 配置 MCP 服务器,支持 Claude Code、Cline、Cursor 等主流 Agent 的一键接入。
显著优点
- 确定性检测:正则规则而非 ML,微秒级扫描延迟,零外部 API 依赖
- 零信任架构:LLM 服务商始终只接触占位符,无法重建真实密钥
- 深度命令解析:理解管道、子 shell、重定向等复杂 shell 结构
- 审计闭环:完整的操作日志与泄露报告生成
局限性与风险
- 不保护代码结构:仅脱敏密钥值,Agent 上传的代码逻辑、数据结构仍对 LLM 可见
- 本地模型建议:追求完全隐私需配合本地 LLM
- 占位符冲突:若代码本身包含
__PW前缀字符串可能误处理 - 密钥管理责任:
.pastewatch-key文件泄露将导致保险库整体暴露
适合人群
企业级 Agent 开发者、金融/医疗等合规敏感行业、使用 Claude Code/Cursor 等云端 LLM 的开发者团队。
常规风险
- 单点故障:依赖本地密钥文件的安全性
- 规则逃逸:新型密钥格式可能未被 29 类规则覆盖
- 供应链风险:需验证二进制签名与发布源可信度