建構安全使用 GitHub 的受控代理:保護您的個人存取權杖

Phil Schmid 分享了如何構建 Gemini Managed Agents 以安全地使用 GitHub CLI,而無需暴露 PAT,這是一個關於安全實作的具體工作流程分享。

本文探討如何建構可使用 GitHub CLI (gh)Gemini API 受控代理,同時確保您的 GitHub 個人存取權杖 (PAT) 不會暴露在 沙盒 (sandbox) 環境中。其核心機制是透過 外發代理 (egress proxy) 將真實權杖注入到傳出請求中,而代理內部僅使用 虛擬權杖 (dummy token)。 • 虛擬權杖:在沙盒中設定 GH_TOKEN="dummy" 以滿足 gh 的本地認證檢查。 • 攔截與轉換外發代理 會攔截對 GitHub 域名的請求,並將請求頭中的虛擬權杖替換為真實的 PAT。這種方法確保了真實的 PAT 始終留在控制平面,絕不會進入 沙盒 內部,大幅提升了 安全性。為此,您需要一個 Gemini API 密鑰和一個具有特定儲存庫和權限的 GitHub 細緻化個人存取權杖。文章也展示了如何建構一個可自動安裝 gh CLI 的持久化 受控代理,以避免重複設置並重用環境。

透過這種設計,受控代理 可以在不將機密資訊暴露於 沙盒 的情況下,安全地存取 GitHub 資源。


來源:Phil Schmid

閱讀原文 ↗
← 回首頁