# 硬编码信息检测Skill

> Skill

- Skill: `sky-cube/skill-75` (Agent Skill)
- Install (CLI): `npx skillmds@latest add sky-cube/skill-75`
- Raw SKILL.md: https://api.skillmd.com/api/skills/sky-cube/skill-75/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Security
- Author: Sky-Cube (https://skillmd.com/u/sky-cube)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/sky-cube/skill-75

---

# 硬编码信息检测Skill

## 适用场景
排查代码/配置/制品中的硬编码敏感信息,防止密钥泄露。

## 执行步骤
1. 确定扫描范围:源码、配置文件、构建产物、镜像层、仓库历史。
2. 选工具:Gitleaks / TruffleHog / detect-secrets(仓库历史也能扫)。
3. 按检测规则匹配(见下表),工具 + 人工双查(工具匹配模式,人工查上下文)。
4. 分级处置:
   - 已泄露的密钥(尤其仓库历史中)→ 立即吊销轮换,标记高危,建议暂停环节。
   - 未泄露的硬编码 → 限期迁移到密钥管理/环境变量。
5. 输出清单与整改跟踪。

## 检测规则清单
| 类型 | 特征 |
|---|---|
| 云密钥 | AKID/AWS_ACCESS/SecretKey 模式 |
| 数据库口令 | 连接串中的密码;properties/yaml 明文密码 |
| API Token | 长随机串出现在配置;github/slack/stripe 等前缀 |
| 私钥/证书 | BEGIN PRIVATE KEY;.pem/.p12 文件入库 |
| 口令字段 | password/passwd/secret= 后跟明文 |
| 内网地址 | 生产 IP/域名硬编码进配置(泄露拓扑) |

## 规范要点
- 仓库历史泄露 = 泄露:必须吊销轮换,删历史文件不能解决泄露问题。
- 检测报告只标位置,不复制密钥原文;引用样本必须打码。
- 整改验收标准:代码与制品中零硬编码,密钥全部走密钥管理服务。
- 把检测接入 CI:新增硬编码直接阻断构建(这是长效防线)。

## 输出模板
```
## 硬编码清单
| 位置 | 类型 | 是否已泄露 | 级别 | 处置(吊销/迁移) |
```

## 自检清单
- [ ] 扫描覆盖仓库历史与镜像层
- [ ] 报告未暴露密钥原文
- [ ] 已泄露项有吊销动作
- [ ] CI 阻断已配置

