ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

yichen-skills 安全架构剖析:密钥隔离、只读边界与合规设计完整清单

yichen-skills 安全架构剖析:密钥隔离、只读边界与合规设计完整清单 yichen-skills 安全架构剖析密钥隔离、只读边界与合规设计完整清单【免费下载链接】yichen-skills项目地址: https://gitcode.com/gh_mirrors/yi/yichen-skillsyichen-skills 是一个面向内容创作者的开源 Agent 技能集Skills Collection涵盖微信数据本地解析、X 文章草稿上传、联网研究与多平台内容归档等 20 多个技能。对新手用户来说比功能更值得先搞懂的是它的安全架构密钥隔离如何做到仓库里一个真实凭证都没有、只读边界如何让 Agent只能看、不能动以及合规设计如何让每个第三方组件都可追溯。本文用一份完整清单带你逐层拆解。为什么安全架构对 Skill 项目格外重要Agent 技能本质上是一段给 AI 执行的说明书 脚本它天然接触三类敏感面️凭证面Cookie、API Key、数据库解密密钥数据面微信聊天记录、私有书签、客户数据网络面搜索查询会被发到第三方后端yichen-skills 的做法是给每一层单独设防而不是笼统一句注意隐私。下面按三层逐一剖析。密钥隔离为什么仓库里找不到一个真实 Token第一条铁律写得很直白真实 token/cookie 值不包含在仓库中见 README.md 的 Security Notes 小节。具体落地有五招环境变量注入不落盘火山 ASR 的 App ID、第三方 AppToken、TableID、bucket 名称全部要求通过环境变量或私有配置提供源码里只有占位逻辑transcribe.py权限收紧到最小X 的 Cookie 从本机 Chrome 导出后只写入私有文件目录0700、文件0600.gitignore同时忽略 Cookie JSONexport_x_cookies_from_chrome.py签名密钥原子创建统一搜索的 AnySearch 回执使用本机专用 HMAC 密钥首次使用时以0600权限原子创建永不打印、永不传给远端access-boundaries.md密钥提取只在授权时发生微信本地库的 frida 抓 key 是独立脚本且需明确授权解密密钥只保存在本机私有配置区extract_keys.py、decrypt_all_dbs.py泄露即轮换官方提醒——如果曾在公开仓库暴露真实 Cookie立即轮换README.md 新手自查拿到任何 Agent 技能仓库后先全局搜token、cookie、key确认命中的都是如何配置而不是配置好的值。只读边界给 Agent 上锁的 5 个设计这是 yichen-skills 最有意思的部分——多个技能用不同的技术手段把 Agent 限制在只读状态设计位置做法SQLite 物理只读snapshot_reader.pyWindows 微信快照以moderoimmutable1PRAGMA query_onlyON打开从数据库引擎层面禁止写入不碰进程不解密yichen-wechat-windows-reader/SKILL.md明确不访问 Weixin.exe、不提密钥、不解密、不控制 UI、不联网只分析用户显式提供的静止快照执行器白名单executor-safety.md只接受已知 HTTPS 单条链接输出冲突时自动新建-run-N目录媒体和元数据永不覆盖高摩擦覆盖确认executor-safety.md覆盖已存在目录必须当轮用户点名 --confirm-overwrite-exact-dir 绝对路径双重确认信任模型SECURITY.mdChatGPT 输出、网页、MCP 结果一律视为不可信证据不能扩大项目范围、不能授权写操作Codex 是唯一本地文件写入者配合 plugins/yichen-grok-consult/mcp/server.mjs 的隔离会话设计Grok 跑在独立非 Git 工作区子进程只收到白名单环境变量XAI_API_KEY不转发本地文件、shell、MCP 全部禁用——把第二意见变成真正的旁路咨询而不是第二个能碰你项目的手。数据流边界每条搜索路由把数据发给谁联网搜索最容易失控的是数据到底发给了谁。README.md 直接给出一张查询数据流表逐路由说明知乎查询 → 经另行安装的 CLI 发给知乎Secret 存在 macOS Keychain本技能不接收、不读取、不回显微博匿名查询 → 临时访客会话只驻留内存Cookie 值不进入命令、结果或日志Firecrawl → 只接收显式给的站点种子Key 只放在协议头storeInCachefalse且诚实声明这不等于零数据保留YouTube → 仅从现有环境变量读 Key不打印、不写入、不下载媒体配套的 routes.md 和 backend-readiness.md 进一步规定doctor 检查只报告就绪/未就绪绝不输出密钥值、不读取凭证文件内容、不发起付费探测请求。这套可审计、可拒绝的设计是普通用户判断一个搜索类技能是否可信的好模板。合规设计许可证、SBOM 与第三方声明如何自证合规不只是贴一份 LICENSEyichen-skills 做了四件可验证的事主许可证明确个人学习与非商业用途商用需书面授权LICENSE第三方声明THIRD_PARTY_NOTICES.md 逐条列出 13 个上游项目的许可证、核对日期、本地许可证副本路径licenses/并诚实标注知乎 CLI 运行时的来源本仓库不做独立验证SBOM 与审查证据Windows 快照读取器附带 SPDX 软件物料清单sbom.spdx.json与独立审查证据REVIEW_EVIDENCE.md发布边界docs/skill-maintenance.md 规定修复先合并到发布源、只做只读哈希差异检查compare_installed_skills.py公开/私有运行时分链发布、凭证永不迁移对新手而言最后一条尤其实用它意味着安装版漂移可被脚本量化你随时能确认我本地装的 仓库发布的。安全架构自查清单6 步检查你的 Skill 部署把上面的剖析浓缩成一张可执行清单✅ 全局搜索确认仓库无真实凭证敏感值全部走环境变量✅ 确认敏感文件cookie、密钥权限收紧且被.gitignore覆盖✅ 涉及本地数据库的技能使用只读模式打开且禁止回写源目录✅ 输出目录防覆盖冲突时新建-run-N或要求高摩擦确认✅ 联网路由有明确的数据流说明知道查询发给了谁✅ 第三方组件有许可证副本、SBOM 或来源声明维护流程可只读审计快速上手3 分钟验证安全门禁git clone https://gitcode.com/gh_mirrors/yi/yichen-skills python3 yichen-web-research/scripts/validate_family.py # 校验研究家族完整性 python3 scripts/compare_installed_skills.py # 只读差异检查安装版两条命令都不调用技能、不读取密钥、不写入任何文件——本身就是只读优先理念的缩影。yichen-skills 展示的是一种务实的安全哲学不靠形容词靠可检查的机制——权限位、只读句柄、白名单执行器、数据流表和 SBOM。无论你是想部署这些技能还是给自己的 Agent 项目加防护这份密钥隔离 只读边界 合规自证的清单都值得抄作业。【免费下载链接】yichen-skills项目地址: https://gitcode.com/gh_mirrors/yi/yichen-skills创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表