建構安全使用 GitHub 的受控代理:保護您的個人存取權杖
Phil Schmid 分享了如何構建 Gemini Managed Agents 以安全地使用 GitHub CLI,而無需暴露 PAT,這是一個關於安全實作的具體工作流程分享。
本文探討如何建構可使用 GitHub CLI (gh) 的 Gemini API 受控代理,同時確保您的 GitHub 個人存取權杖 (PAT) 不會暴露在 沙盒 (sandbox) 環境中。其核心機制是透過 外發代理 (egress proxy) 將真實權杖注入到傳出請求中,而代理內部僅使用 虛擬權杖 (dummy token)。
• 虛擬權杖:在沙盒中設定 GH_TOKEN="dummy" 以滿足 gh 的本地認證檢查。
• 攔截與轉換:外發代理 會攔截對 GitHub 域名的請求,並將請求頭中的虛擬權杖替換為真實的 PAT。這種方法確保了真實的 PAT 始終留在控制平面,絕不會進入 沙盒 內部,大幅提升了 安全性。為此,您需要一個 Gemini API 密鑰和一個具有特定儲存庫和權限的 GitHub 細緻化個人存取權杖。文章也展示了如何建構一個可自動安裝 gh CLI 的持久化 受控代理,以避免重複設置並重用環境。
透過這種設計,受控代理 可以在不將機密資訊暴露於 沙盒 的情況下,安全地存取 GitHub 資源。
來源:Phil Schmid
閱讀原文 ↗