
Scanner Segreto per Prompt AI: proxy locale e hook per Claude Code che blocca i segreti prima che raggiungano le API AI
Igiene dei segreti per codice generato dall'IA. Rileva credenziali hardcoded in prompt, input degli strumenti, codice generato e file esistenti.
pip install aigate && aigate setup-all
Tutto qui. Installa un proxy in background (modalità redact), un hook PostToolUse per la scansione dei file e registra il server MCP con Claude Code. Riavvia il terminale per rendere effettive le variabili d'ambiente.
Richiede Python 3.11+ e jq.
Tre livelli, un unico motore di rilevamento:
| Livello | Ambito | Come |
|---|---|---|
| Proxy | A livello di rete | Intercetta richieste HTTPS verso API AI. Oscura i segreti prima che lascino la tua macchina. |
| Hook | Claude Code | PostToolUse scansiona i file dopo Write/Edit. PreToolUse oscura gli input degli strumenti. |
| Server MCP | Qualsiasi agente | Tre strumenti che gli agenti chiamano per scansionare codice, memorizzare segreti e controllare file. |
setup-all installa tutti e tre. Oppure scegli ciò di cui hai bisogno:
aigate install-hook # solo hook (nessun proxy)
claude mcp add aigate aigate-mcp # solo server MCP
aigate setup && aigate start # solo proxy
aigate scan-dir . # trova segreti in una directory
aigate scan-dir . --fix --dry-run # anteprima di ciò che cambierebbe
aigate scan-dir . --fix # sostituisci con riferimenti a variabili d'ambiente, salva in .env
Chiavi AWS, token API (OpenAI, Anthropic, GitHub, GitLab, Slack, SendGrid, Square), URL di database, chiavi private, account di servizio GCP, chiavi Tailscale, segreti da file env e campi di password/token ad alta entropia.
I segreti rilevati vengono mappati a nomi convenzionali di variabili d'ambiente:
aigate start -m block # rifiuta richieste (predefinita)
aigate start -m redact # sostituisci segreti con placeholder di variabili d'ambiente
aigate start -m warn # inoltra + log di avviso
aigate start -m audit # inoltra + log silenzioso
aigate stop-proxy && aigate uninstall-hook && claude mcp remove aigate
pip uninstall aigate && rm -rf ~/.aigate ~/.mitmproxy
Rimuovi le righe dopo # aigate: proxy env vars e # aigate: trust mitmproxy CA dal tuo profilo della shell.
Rimozione certificato CA — macOS: sudo security delete-certificate -c mitmproxy /Library/Keychains/System.keychain | Debian: sudo rm /usr/local/share/ca-certificates/mitmproxy-aigate.crt && sudo update-ca-certificates --fresh | RHEL: sudo rm /etc/pki/ca-trust/source/anchors/mitmproxy-aigate.pem && sudo update-ca-trust
| Token | Variabile d'ambiente |
|---|
sk-ant-* | ANTHROPIC_API_KEY |
sk-*, sk-proj-* | OPENAI_API_KEY |
ghp_*, github_pat_* | GITHUB_TOKEN |
glpat-* | GITLAB_TOKEN |
xoxb-* | SLACK_BOT_TOKEN |
SG.* | SENDGRID_API_KEY |
AKIA* | AWS_ACCESS_KEY_ID |