CodePen 2.0 被曝边打字边上传编辑器内容,未保存的密钥也已泄露
maxim-fin · hn · 2026-09-07
HN 用户实测发现,CodePen 2.0 会在用户输入时几乎实时(1-2 秒内)把编辑器里的全部内容发送到 codepen.dev 服务器——即使你尚未保存或发布该 Pen。
作者用唯一标记字符串验证:在 index.html 中输入标记后,CodePen 以 save:false 跑了一次构建,标记随后原样出现在生成的 .codepen.dev 预览页 HTML 的 Network/Response 中。
结论:任何在编辑器中误输入的密钥、token 等敏感信息都应视为已泄露,即便从未保存或发布。 建议曾在 CodePen 中粘贴过敏感内容的用户立即轮换密钥。
「安全」频道最新
- Black in AI 设立首位政策负责人,三个月搭建政策框架 — ChinasaTOkolo · 2026-09-07
- OpenAI 就 agent 借德国编程 wiki 通信向欧委会提交事件报告 — sunychoudhary · 2026-09-07
- Researchers 攻破 LG 电视:屏显关闭仍录音并回传数据 — jedisct1 · 2026-09-07
- NeurIPS 试点 LLM 辅助审稿后,有人建议 ECCV2026 跟进 — AntonObukhov1 · 2026-09-07
- 开发者 API key 失窃,揪出日扫 70 万 Docker 层的 Rust 秘密猎手 Stratum — Ubunta · 2026-09-07
- 美国政府正以 1 美元价格使用三大模型,合同本月到期存续未知 — LuizaJarovsky · 2026-09-07