Files
patbond-doc/docs/development
lixi 8f97e34900
CI / docs-build (push) Successful in 47s
fix(security): 凭证扫描补 AI 服务商密钥形态与 api_key 赋值(ADR-021)
M4 将引入 AI 服务商凭证,而现行规则表对其完全不覆盖。夹具实测:
5 种真实形态(ANTHROPIC_API_KEY=sk-ant-…、OPENAI_API_KEY=sk-proj-…、
openai_api_key: "sk-…"、api_key = "…"、api-token: "…")修复前全部
漏网退出 0,修复后全部拦下。

- 新增 AK-ANTHROPIC(sk-ant-)、AK-OPENAI(sk- / sk-proj- / sk-svcacct-)
- KEY-ASSIGN 扩至 api[-_]?(key|secret|token) 与 auth[-_]?token
  (原模式只认 access_key / secret_key 两族)
- ALLOW 补 x{3,}:使「讲解规则的文档」不被规则自身拦下
- git-workflow.md 覆盖面概述同步(细节仍以脚本规则表为唯一来源)

验证:占位夹具仍放行;三仓 --all 全绿零误报;三仓副本 md5 同构
640994c12bfa78b4512e872d709ed685;mkdocs --strict exit 0。

依据 iteration-4/08 §漏检清单(决策 G),须先于任何 AI key 落地。

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-09-14 15:57:05 +08:00
..