Gemini CLI 通过强制 HTTPS 阻断凭据明文泄漏
amelidev · ghdev · 2026-07-24
google-gemini/gemini-cli 的一个 GitHub PR 为 GoogleCredentialsAuthProvider 增加了 HTTPS 强制检查。
这项修改的目的,是避免 Application Default Credentials 的访问令牌和身份令牌通过明文 HTTP 传输,从而降低泄漏和中间人攻击风险。
主要内容包括:
- 在 provider 初始化时检查 targetUrl 是否为 https:
- 阻止高权限 token(包括范围很广的 cloud-platform 凭据)走 HTTP
- 为 auth provider 和泄漏阻断路径补充单元测试
PR 还给出了针对相关测试文件的运行方式。
「编程与Agent」频道最新
- 现代 AI Agent 协议栈的 11 项实用地图 — TheTuringPost · 2026-07-27
- NVIDIA 称 Nemotron 3 Ultra 在 RTL 芯片设计任务上达 97.1% — NVIDIAAI · 2026-07-27
- 东京 Agent Forge 黑客松一天做出可上线 AI agents — DavidBennett__ · 2026-07-27
- 长周期智能体最终需要不可变事件日志 — sebpaquet · 2026-07-27
- 实测智能体数据科学工作流:代码能跑但常答错问题 — hugobowne · 2026-07-27
- 一个 VS Code 扩展给 Alchemy 模板加上 Markdown 高亮 — samgoodwin89 · 2026-07-27