CodePen 2.0 被曝边打字边上传编辑器内容,未保存的密钥也已泄露

maxim-fin · hn · 2026-09-07

HN 用户实测发现,CodePen 2.0 会在用户输入时几乎实时(1-2 秒内)把编辑器里的全部内容发送到 codepen.dev 服务器——即使你尚未保存或发布该 Pen。

作者用唯一标记字符串验证:在 index.html 中输入标记后,CodePen 以 save:false 跑了一次构建,标记随后原样出现在生成的 .codepen.dev 预览页 HTML 的 Network/Response 中。

结论:任何在编辑器中误输入的密钥、token 等敏感信息都应视为已泄露,即便从未保存或发布。 建议曾在 CodePen 中粘贴过敏感内容的用户立即轮换密钥。

原文链接 →

「安全」频道最新

更多「安全」频道 AI 资讯 →