防止编程Agent泄露密钥:开源本地代理Towel实现API安全隔离

Patient_Path_6809 · reddit · 2026-08-02

开发者开源了一款名为 Towel (twl) 的命令行工具,旨在解决编程智能体在辅助开发时可能引发的安全隐患——即 Agent 能够随意读取并记录项目 .env 中的真实 API 密钥。

工作原理

Towel 充当本地代理。它将真实的 API 密钥安全隐藏,并为 Agent 提供一个伪造的密钥和本地 URL。当代码发起请求时,Towel 会在出口处将假密钥替换为真实密钥,并仅向已注册的特定 API 转发请求。

安全边界

该工具并非沙盒,Agent 在会话期间仍可通过代理调用真实 API(例如发起支付)。其核心价值在于移除凭证本身,确保 Agent 在日志中打印或意外泄露的任何信息都不具备破坏力。目前为首个 Alpha 版本,仅支持 Linux 且未经安全审计。

原文链接 →

「编程与Agent」频道最新

更多「编程与Agent」频道 AI 资讯 →