随着大模型与 AI Agent 技术在开发场景中的深入应用,如何安全地向智能体传递 API Token 等敏感凭证成为了一个亟待解决的问题。直接在对话窗口粘贴密钥会导致明文进入上下文日志,甚至触发部分 Codex 系统的安全机制拦截。针对这一痛点,开发者 Andiedie 推出了开源 Agent Skill 项目 Loopmark。该项目设计了一套安全的工作流程:Agent 根据任务生成表单链接发送给用户,用户在浏览器中填写信息;对于普通文本直接复制回对话,而对于密钥字段,则在浏览器端即进行高强度加密,确保明文从未出现在剪贴板或聊天记录中。Agent 获取密文后,将其下载并在本地环境解密至临时的 .env 文件中供程序调用。在加密实现上,Loopmark 采用了混合加密方案:问题会话使用随机 Session Code 派生的对称密钥加密,密钥字段则采用 ECDH 密钥协商结合 AES-GCM 算法。这意味着 Worker 和 R2 对象存储仅处理密文,无法直接解密。项目默认提供托管服务,同时也支持高阶用户将 Worker 和私有 R2 存储桶部署至个人 Cloudflare 账户,以满足严格的数据边界要求。该项目完全开源且基于 MIT License,开发者可通过 `npx skills add andiedie/loopmark` 快速集成,为 AI 自动化工作流提供了重要的安全基础设施。
事件分析
核心观点:Loopmark 通过“浏览器端加密、本地环境解密”的机制,在保障 AI 智能体执行能力的同时彻底解决了密钥明文上云的安全隐患。
原文链接:V2EX 分享发现

评论前必须登录!
立即登录 注册