发现路径
ADR-0021 给 .github gate 聚合 CI-Workflows hygiene(gitleaks 全历史)后,PR #73 的 hygiene job 立即抓到 1 处 private-key 泄漏——这正是红队 #66-C1 指控的『治理仓自身 CI 防护不含 hygiene』的真实后果:该泄漏自 2026-08-18 起一直在线上无人发现。
事实
- 泄漏文件:
.secrets/app.pem(GitHub App 私钥,27 行)
- 引入 commit:
676f1395c2ce(2026-08-18,"feat: GitHub 企业级安全与质量体系搭建"——bootstrap 期误提交)
- 可达性:从未合入 main(main 扫描干净);一直挂在远端分支
trae/agent-iuKAjy(无关联 PR)
- 已处置:污染分支已删除(commit 转不可达,等待服务端 GC;CI 全量克隆不再含它)
需 owner 手工完成(无法 API 代办)
- 立即轮换:GitHub → Settings → Developer settings → GitHub App
cloudbrid-agent(id 4632704)→ Private keys → Generate a new private key(旧密钥即失效)
- 更新 org secret
AGENT_APP_SECRET(Actions → Organization secrets)为新 PEM
- 视审计需要在 App 设置页核对近期安装令牌使用记录
防线现状
发现路径
ADR-0021 给 .github gate 聚合 CI-Workflows hygiene(gitleaks 全历史)后,PR #73 的 hygiene job 立即抓到 1 处 private-key 泄漏——这正是红队 #66-C1 指控的『治理仓自身 CI 防护不含 hygiene』的真实后果:该泄漏自 2026-08-18 起一直在线上无人发现。
事实
.secrets/app.pem(GitHub App 私钥,27 行)676f1395c2ce(2026-08-18,"feat: GitHub 企业级安全与质量体系搭建"——bootstrap 期误提交)trae/agent-iuKAjy(无关联 PR)需 owner 手工完成(无法 API 代办)
cloudbrid-agent(id 4632704)→ Private keys → Generate a new private key(旧密钥即失效)AGENT_APP_SECRET(Actions → Organization secrets)为新 PEM防线现状