Gemini CLI 通过强制 HTTPS 阻断凭据明文泄漏
amelidev · ghdev · 2026-07-24
google-gemini/gemini-cli 的一个 GitHub PR 为 GoogleCredentialsAuthProvider 增加了 HTTPS 强制检查。
这项修改的目的,是避免 Application Default Credentials 的访问令牌和身份令牌通过明文 HTTP 传输,从而降低泄漏和中间人攻击风险。
主要内容包括:
- 在 provider 初始化时检查 targetUrl 是否为 https:
- 阻止高权限 token(包括范围很广的 cloud-platform 凭据)走 HTTP
- 为 auth provider 和泄漏阻断路径补充单元测试
PR 还给出了针对相关测试文件的运行方式。
「编程与Agent」频道最新
- 观点:Agent 真正的瓶颈是企业数据工程能力 — dhruv2038 · 2026-09-11
- GPT-6 Astra 用时 44 小时通关含敌人 Factorio,API 成本约 4500 美元 — liminal_bardo · 2026-09-11
- 实测找 105 个隐藏 bug:DeepSeek V4.1 Flash 得 24 分,成本仅 Opus 5 的 3.5% — ChartsJournalX · 2026-09-11
- 投资分析师求教:如何用 Claude 搭建尽调 Agent 工作台 — Careless_Tie2286 · 2026-09-11
- 把 Agent 当失忆症患者:三层上下文分层法让对话不再从零开始 — evielync · 2026-09-11
- Android 手机跑 Firefox MCP:Termux+ngrok 完整教程 — Nervous-Strain7544 · 2026-09-11