
AI Prompt Secret Scanner : proxy local et hook Claude Code qui bloque les secrets avant qu'ils n'atteignent les API d'IA
Hygiène des secrets pour code généré par IA. Détecte les identifiants codés en dur dans les prompts, les entrées d'outils, le code généré et les fichiers existants.
pip install aigate && aigate setup-all
C'est tout. Cela installe un proxy en arrière-plan (mode redact), un hook PostToolUse pour l'analyse de fichiers, et enregistre le serveur MCP avec Claude Code. Redémarrez votre terminal pour que les variables d'environnement prennent effet.
Nécessite Python 3.11+ et jq.
Trois couches, un moteur de détection :
| Couche | Portée | Comment |
|---|---|---|
| Proxy | Niveau réseau | Intercepte les requêtes HTTPS vers les API IA. Masque les secrets avant qu'ils ne quittent votre machine. |
| Hooks | Claude Code | PostToolUse analyse les fichiers après Write/Edit. PreToolUse masque les entrées des outils. |
| Serveur MCP | N'importe quel agent | Trois outils que les agents appellent pour analyser le code, stocker les secrets et auditer les fichiers. |
setup-all installe les trois. Ou choisissez ce dont vous avez besoin :
aigate install-hook # hooks only (no proxy)
claude mcp add aigate aigate-mcp # MCP server only
aigate setup && aigate start # proxy only
aigate scan-dir . # find secrets in a directory
aigate scan-dir . --fix --dry-run # preview what would change
aigate scan-dir . --fix # replace with env var refs, save to .env
Clés AWS, jetons API (OpenAI, Anthropic, GitHub, GitLab, Slack, SendGrid, Square), URLs de base de données, clés privées, comptes de service GCP, clés Tailscale, secrets de fichiers d'environnement, et champs de mots de passe/jetons à haute entropie.
Les secrets détectés sont mappés à des noms de variables d'environnement conventionnels :
aigate start -m block # reject requests (default)
aigate start -m redact # replace secrets with env var placeholders
aigate start -m warn # forward + log warning
aigate start -m audit # forward + silent log
aigate stop-proxy && aigate uninstall-hook && claude mcp remove aigate
pip uninstall aigate && rm -rf ~/.aigate ~/.mitmproxy
Supprimez les lignes après # aigate: proxy env vars et # aigate: trust mitmproxy CA de votre profil shell.
Suppression du certificat CA — macOS : sudo security delete-certificate -c mitmproxy /Library/Keychains/System.keychain | Debian : sudo rm /usr/local/share/ca-certificates/mitmproxy-aigate.crt && sudo update-ca-certificates --fresh | RHEL : sudo rm /etc/pki/ca-trust/source/anchors/mitmproxy-aigate.pem && sudo update-ca-trust
| Jeton | Variable d'env. |
|---|
sk-ant-* | ANTHROPIC_API_KEY |
sk-*, sk-proj-* | OPENAI_API_KEY |
ghp_*, github_pat_* | GITHUB_TOKEN |
glpat-* | GITLAB_TOKEN |
xoxb-* | SLACK_BOT_TOKEN |
SG.* | SENDGRID_API_KEY |
AKIA* | AWS_ACCESS_KEY_ID |