Skip to content

P0 密钥泄露:cloudbrid-agent App 私钥入公开仓 QW_Arena1 分支(gitleaks 实锤,需轮换+清枝) #382

Description

@cloudbrid-agent

P0:cloudbrid-agent App 私钥已进公开仓(需立即轮换 + 清枝)

gitleaks 实锤(hygiene 门在 QW_Arena1 下一个 PR 上意外引爆,工作正常但无人看到告警面):

仓库 QW_Arena1(public)
分支 trae/agent-VQQhsR(未合入 main)
提交 3940c013a658e9c2eb95a55ceb15e00c8373ae01(2026-08-25T15:20:40Z,Co-authored-by: traeagent)
文件 .secrets/cloudbrid-agent.pem
规则 gitleaks private-key(BEGIN RSA PRIVATE KEY)

影响:该 App 安装于 17 仓(Contents/PR/Issues 写权)——私钥公开 = 任何人可铸单仓安装令牌写入 17 仓(AG-1/ADR-0021 的认证底座失效)。公开仓对象即使删枝仍可被 cache/fork 取回,轮换是唯一有效处置

连带:QW_Arena1 的 hygiene 门从该分支推入起对所有 PR 持续红(gitleaks 按 checkout 全 ref 扫描)——本仓 PR 目前全部被挡(实测 QW_Arena1#32)。

建议处置(按序)

  1. 立即轮换:GitHub App 设置 → Private keys → Generate new + 删除旧 key(旧 key 在本 issue 创建前已公开 ≥7 小时)
  2. 清理:删除/重写 trae/agent-VQQhsR 分支(该 key 文件从分支树移除;fork/cache 风险由轮换兜底)
  3. 审计:查 App installation tokens 审计日志(15:20Z 起有无异常铸币/使用);复查 Trae agent 会话如何拿到私钥并写仓(IDE agent 凭据管理面)
  4. 加固(可选后续卡):hygiene 门对非本 PR 分支的泄露同样要能告警——当前只在"下一个 PR 跑 CI"时才暴露;建议 push 事件也挂 gitleaks 或加 scheduled 扫描

依据:宪法/GOVERNANCE 硬规则"密钥不进仓库"、ADR-0021(App 认证)、ADR-0011(egress/scorecard 线)。密钥内容不在本 issue 复述。

Activity

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Metadata

Metadata

Assignees

No one assigned

    Labels

    No labels
    No labels

    Type

    No type

    Projects

    No projects

      Milestone

      No milestone

      Relationships

      None yet

      Development

      No branches or pull requests

      Issue actions