-
API Key 不保存到配置文件
- 运行
ib ai config时,API Key 仅保存为*** - 实际 Key 只在内存中使用
- 运行
-
推荐使用环境变量
# OpenAI export OPENAI_API_KEY=sk-... # Anthropic export ANTHROPIC_API_KEY=sk-ant-...
-
配置时支持环境变量引用
- 输入
$OPENAI_API_KEY会自动从环境变量读取 - 避免在命令行历史中泄露 Key
- 输入
-
不要将 API Key 提交到版本控制
.intentbridge/目录已在.gitignore中
-
使用项目级环境变量
# .env.local (不要提交到 Git) OPENAI_API_KEY=sk-... -
定期轮换 API Key
- 建议每 90 天轮换一次
- 如果怀疑泄露,立即轮换
ib web) 目前不包含认证机制,仅适用于本地开发。
-
不要将 Web Server 暴露到公网
-
使用反向代理添加认证
location /api { auth_basic "IntentBridge"; auth_basic_user_file /etc/nginx/.htpasswd; proxy_pass http://localhost:9527; }
-
考虑使用 VPN 或 SSH 隧道
IntentBridge 内置安全扫描器,可检测:
- 硬编码凭证
- API Key 泄露
- 敏感信息暴露
运行安全扫描:
ib validate --security REQ-001如果发现安全漏洞,请发送邮件至项目维护者,不要公开披露。