P0:cloudbrid-agent App 私钥已进公开仓(需立即轮换 + 清枝)
gitleaks 实锤(hygiene 门在 QW_Arena1 下一个 PR 上意外引爆,工作正常但无人看到告警面):
| 项 |
值 |
| 仓库 |
QW_Arena1(public) |
| 分支 |
trae/agent-VQQhsR(未合入 main) |
| 提交 |
3940c013a658e9c2eb95a55ceb15e00c8373ae01(2026-08-25T15:20:40Z,Co-authored-by: traeagent) |
| 文件 |
.secrets/cloudbrid-agent.pem |
| 规则 |
gitleaks private-key(BEGIN RSA PRIVATE KEY) |
影响:该 App 安装于 17 仓(Contents/PR/Issues 写权)——私钥公开 = 任何人可铸单仓安装令牌写入 17 仓(AG-1/ADR-0021 的认证底座失效)。公开仓对象即使删枝仍可被 cache/fork 取回,轮换是唯一有效处置。
连带:QW_Arena1 的 hygiene 门从该分支推入起对所有 PR 持续红(gitleaks 按 checkout 全 ref 扫描)——本仓 PR 目前全部被挡(实测 QW_Arena1#32)。
建议处置(按序)
- 立即轮换:GitHub App 设置 → Private keys → Generate new + 删除旧 key(旧 key 在本 issue 创建前已公开 ≥7 小时)
- 清理:删除/重写
trae/agent-VQQhsR 分支(该 key 文件从分支树移除;fork/cache 风险由轮换兜底)
- 审计:查 App installation tokens 审计日志(15:20Z 起有无异常铸币/使用);复查 Trae agent 会话如何拿到私钥并写仓(IDE agent 凭据管理面)
- 加固(可选后续卡):hygiene 门对非本 PR 分支的泄露同样要能告警——当前只在"下一个 PR 跑 CI"时才暴露;建议 push 事件也挂 gitleaks 或加 scheduled 扫描
依据:宪法/GOVERNANCE 硬规则"密钥不进仓库"、ADR-0021(App 认证)、ADR-0011(egress/scorecard 线)。密钥内容不在本 issue 复述。
P0:cloudbrid-agent App 私钥已进公开仓(需立即轮换 + 清枝)
gitleaks 实锤(hygiene 门在 QW_Arena1 下一个 PR 上意外引爆,工作正常但无人看到告警面):
trae/agent-VQQhsR(未合入 main)3940c013a658e9c2eb95a55ceb15e00c8373ae01(2026-08-25T15:20:40Z,Co-authored-by: traeagent).secrets/cloudbrid-agent.pemprivate-key(BEGIN RSA PRIVATE KEY)影响:该 App 安装于 17 仓(Contents/PR/Issues 写权)——私钥公开 = 任何人可铸单仓安装令牌写入 17 仓(AG-1/ADR-0021 的认证底座失效)。公开仓对象即使删枝仍可被 cache/fork 取回,轮换是唯一有效处置。
连带:QW_Arena1 的 hygiene 门从该分支推入起对所有 PR 持续红(gitleaks 按 checkout 全 ref 扫描)——本仓 PR 目前全部被挡(实测 QW_Arena1#32)。
建议处置(按序)
trae/agent-VQQhsR分支(该 key 文件从分支树移除;fork/cache 风险由轮换兜底)依据:宪法/GOVERNANCE 硬规则"密钥不进仓库"、ADR-0021(App 认证)、ADR-0011(egress/scorecard 线)。密钥内容不在本 issue 复述。