Gemini CLI 通过强制 HTTPS 阻断凭据明文泄漏
amelidev · ghdev · 2026-07-24
google-gemini/gemini-cli 的一个 GitHub PR 为 GoogleCredentialsAuthProvider 增加了 HTTPS 强制检查。
这项修改的目的,是避免 Application Default Credentials 的访问令牌和身份令牌通过明文 HTTP 传输,从而降低泄漏和中间人攻击风险。
主要内容包括:
- 在 provider 初始化时检查 targetUrl 是否为 https:
- 阻止高权限 token(包括范围很广的 cloud-platform 凭据)走 HTTP
- 为 auth provider 和泄漏阻断路径补充单元测试
PR 还给出了针对相关测试文件的运行方式。
「编程与Agent」频道最新
- 四种智能体编排实测:routing 3.2 秒最快也最省 — mastra_ai · 2026-07-24
- 多轮对话切换模型会破坏缓存,模型路由省钱反被反噬 — pvncher · 2026-07-24
- AI 智能体展示自主性:未经提示主动生成长期目标 — QuixiAI · 2026-07-24
- Claude 先做俳句研究再写 skill,叠上 caveman 还更好笑 — Fade78 · 2026-07-24
- 开发者 AI 监控抓到一名工程师 30 天花掉 2 万美元 — alex_verem · 2026-07-24
- 把 Codex 挂在云端虚拟机:放飞 AI 编程智能体 — paw_lean · 2026-07-24