安全检查
在提交和推送代码前,必须检查是否包含敏感信息,特别是 API Keys 和访问令牌。
检查内容
API Keys 和访问令牌
sk-开头的 API Keys(如 OpenAI、Anthropic、阿里云等)AIzaSy开头的 Google API Keyspk_开头的公钥- 其他常见的 API 令牌格式
提交前(Commit)
先进行检查
bash skills/security-check/scripts/security_check.sh commit
若未输出 staging area is clear,说明暂存区存在敏感信息。
若存在敏感信息
- 立即删除或替换:将真实 API Key 替换为占位符
- 使用环境变量:将敏感信息移到环境变量中
- 添加到 .gitignore:确保包含敏感信息的文件不被提交
- 必须拒绝提交和推送动作
推送前(Push)
先进行检查
bash skills/security-check/scripts/security_check.sh push
若未输出 all commits are clear,说明存在敏感信息,相关 commit hash 已写入 task/sensitive_commits.txt。
若存在敏感信息
- 立即删除或替换:将真实 API Key 替换为占位符
- 使用环境变量:将敏感信息移到环境变量中
- 添加到 .gitignore:确保包含敏感信息的文件不被提交
- 必须使用下面的脚本清理历史记录
# 根据 task/sensitive_commits.txt 中的检查结果 reset,避免 commit 记录泄密
bash skills/security-check/scripts/security_reset.sh
- 必须拒绝提交和推送动作