Fuite de données sensibles dans les dépôts Git publiques, accumulées par les assistants AI

Avec la popularité croissante des assistants AI, les développeurs rencontrent de plus en plus de cas de fuite de données sensibles dans des référentiels Git publics, se retrouvant parmi les informations conservées par les outils AI dans l'arborescence de projet. Les assistants AI Claude Code, Cursor, Continue, Aider, OpenAI Codex, Copilot, Sourcegraph Cody et Amazon Q créent des fichiers de configuration locaux et des répertoires dans le répertoire racine du projet, où peuvent être conservés l'historique des opérations et les données contextuelles.

Les fichiers conservés par les assistants AI peuvent contenir des clés d'accès à des API, des chaînes de connexion à des SGBD, des liens vers des ressources internes et des identifiants de connexion à des environnements cloud, obtenus par l'assistant AI au cours de l'exécution d'instructions, après avoir travaillé avec des paramètres locaux ou dans un contexte lié au projet. Pour le développeur, la présence de telles données dans la hiérarchie des fichiers du projet n'est pas évidente, donc beaucoup oublient d'inscrire les répertoires créés par les assistants AI dans le fichier .gitignore et, après avoir publié des modifications, les déplacent vers un référentiel git public.

Pour détecter de telles fuites dans des référentiels publics sur GitHub, un outil appelé claudleak a été préparé. Le scan test sur GitHub a montré qu'environ 2,4 % des référentiels contenant des sous-répertoires avec des paramètres d'assistants AI contenaient des clés ou des identifiants en cours de validité confirmés par un contrôle séparé. L'auteur de l'outil a été confronté à un problème lorsqu'il a remarqué le fichier « .claude/settings.local.json » dans son référentiel, où se trouvaient des clés d'accès et des mots de passe transmis via des variables d'environnement.

Il est recommandé aux développeurs utilisant des assistants AI d'ajouter les répertoires .claude/, .cursor/, .continue/, .copilot/ et .aider/ dans le fichier .gitignore, et également de configurer leur exclusion via un filtre global avec la commande « git config --global core.excludesfile fichier_avec_liste ».

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster