pi-secret-guard

结合正则与AI,防止代码提交泄露密钥

安装使用

复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:

帮我安装这个 AI Skill:pi-secret-guard。
它的用途是:结合正则与AI,防止代码提交泄露密钥
完整的 Skill 内容见:https://321skill.com/skills/pi-secret-guard/raw/index.md
请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。

提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。

使用示例

“检查我当前暂存区的代码是否有敏感信息泄露风险。” 它会运行pi-secret-guard,先通过内置正则规则快速扫描,如果发现类似密钥的字符串,可能会进一步询问你是否调用LLM进行深度分析,最终给出明确的风险报告和定位。

介绍

pi-secret-guard 是一款专为开发者设计的Git提交防护工具,它旨在解决代码仓库中因疏忽而意外提交敏感信息(如API密钥、密码、证书等)的安全风险。这类泄露可能导致严重的数据泄露和财务损失。

该工具作为pi的扩展,在代码提交前自动运行。它采用“混合检测”模式:首先使用正则表达式进行快速模式匹配,筛选出可疑内容;然后,对于匹配到的内容,可以调用大语言模型(LLM)进行上下文智能审查,判断其是否真的是需要保护的密钥,而非无害的占位符或示例代码,从而降低误报率。

它非常适合所有使用Git进行版本控制的开发者和团队,尤其是处理云服务、第三方API、数据库连接等包含大量敏感配置的项目。对于缺乏严格代码审查流程或希望将安全左移(Shift-Left Security)的团队而言,它是一个有效的自动化防护层。

使用建议是将其集成到项目的预提交钩子(pre-commit hook)或持续集成(CI)流程中,以实现强制检查。需要注意的是,LLM审查功能可能需要配置API密钥并产生相关费用,且审查过程依赖于模型的判断能力,不应视为100%可靠的最终安全防线,仍需结合人工代码审查。

核心特点

核心区别在于“正则+LLM”的混合审查机制:先用正则高效初筛,再对可疑片段调用LLM进行语义理解,能有效区分真实密钥与示例代码、占位符(如‘YOUR_API_KEY’),显著减少纯正则工具带来的误报干扰。

注意事项

不适合对提交速度有极致要求或无法连接LLM服务的离线环境。

常见问题

pi-secret-guard 支持哪些密钥类型?

通过正则模式支持常见API密钥、令牌、数据库连接字符串等,也支持自定义规则。

使用LLM审查会泄露我的代码吗?

需要向配置的LLM服务商(如OpenAI)发送代码片段,请务必阅读其隐私政策,对于绝密代码需谨慎评估。

给 AI 助手的安装指引

如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:

请访问 https://321skill.com/skills/pi-secret-guard/raw/index.md 读取 pi-secret-guard 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。