昨天第一次拉代码部署上线,新鲜的同时还有一些后怕,第一次意识到权限管控的必要。
当时让AI直接帮我部署到github,确实非常丝滑。但后面想到之前claus有一个什么事故,就是因为开源时候泄露了一些私密的东西,我赶紧让它检测是否上传了不该传的。
果然,它说把飞书机器人的appid和secret传上去了,理由是我当时让它读我的PRD,它没权限所以我给了它。吓得我赶紧更换了secret,否则岂不是所有人都可以肆意操作我的所有文档。给我两个警醒:
1、上传github的时候还是要多一句嘴让他检查一下是否有一些私密的东西被上传了。
2、严格控制比如飞书机器人的权限,我之前都是给它最高权限的,想当然认为自己的东西能有什么问题,左右都是自己。但遇到类似这样突发的,如果权限仅控制给它一篇文档的读写权利,其实也没什么大不了的。