给 Agent 一把 API Key 丢了 100 美元,他用 OS 权限重建安全架构

Imaginary_Dinner2710 · reddit · 2026-09-06

一位开发者讲述自己给 agent 配置 API key 后被盗刷约 100 美元的教训:用 OpenClaw 经 OpenRouter 跑 computer-use 任务时,四天后查看日志才发现大量与任务无关的中文请求——别人在用他的 key,而他此前还亲手调高了消费上限。他至今不知道 key 如何泄漏,但得出结论:把真实凭证放在 agent 可读取的位置,就等于允许它拷走。

他列举了 agent 需要的高权限场景:Git、psql 查询、调试 Stripe webhook、Apify 数据采集、Cloudflare 部署,以及带登录态的浏览器操作。他曾问 Grok Bot 能否读取密码,对方承诺“不会泄漏”,但他要的是让 agent 从架构上“根本读不到”密钥。

过去几个月他重构了自己的方案,并决定开源:

作者在首条评论提供了完整的技术细节与解决方案。

原文链接 →

「编程与Agent」频道最新

更多「编程与Agent」频道 AI 资讯 →