
Scanner de Segredos em Prompts de IA: proxy local e hook do Claude Code que bloqueia segredos antes que eles atinjam APIs de IA
Higiene de segredos para código gerado por IA. Detecta credenciais fixadas em prompts, entradas de ferramentas, código gerado e arquivos existentes.
pip install aigate && aigate setup-all
É isso. Instala um proxy em segundo plano (modo redact), um hook PostToolUse para escaneamento de arquivos e registra o servidor MCP com o Claude Code. Reinicie seu terminal para as variáveis de ambiente entrarem em vigor.
Requer Python 3.11+ e jq.
Três camadas, um motor de detecção:
| Camada | Escopo | Como |
|---|---|---|
| Proxy | Nível de rede | Intercepta requisições HTTPS para APIs de IA. Remove segredos antes de saírem da sua máquina. |
| Hooks | Claude Code | PostToolUse escaneia arquivos após Write/Edit. PreToolUse redige entradas de ferramentas. |
| Servidor MCP | Qualquer agente | Três ferramentas que agentes chamam para escanear código, armazenar segredos e auditar arquivos. |
setup-all instala todos os três. Ou escolha o que precisar:
aigate install-hook # apenas hooks (sem proxy)
claude mcp add aigate aigate-mcp # apenas servidor MCP
aigate setup && aigate start # apenas proxy
aigate scan-dir . # encontrar segredos em um diretório
aigate scan-dir . --fix --dry-run # pré-visualizar o que mudaria
aigate scan-dir . --fix # substituir por referências de env var, salvar em .env
Chaves AWS, tokens de API (OpenAI, Anthropic, GitHub, GitLab, Slack, SendGrid, Square), URLs de banco de dados, chaves privadas, contas de serviço GCP, chaves Tailscale, segredos de arquivos env e campos de senha/token de alta entropia.
Segredos detectados são mapeados para nomes de variáveis de ambiente convencionais:
aigate start -m block # rejeitar requisições (padrão)
aigate start -m redact # substituir segredos por placeholders de variável de ambiente
aigate start -m warn # encaminhar + registrar aviso
aigate start -m audit # encaminhar + registro silencioso
aigate stop-proxy && aigate uninstall-hook && claude mcp remove aigate
pip uninstall aigate && rm -rf ~/.aigate ~/.mitmproxy
Remova as linhas após # aigate: proxy env vars e # aigate: trust mitmproxy CA do seu perfil do shell.
Remoção do certificado CA — macOS: sudo security delete-certificate -c mitmproxy /Library/Keychains/System.keychain | Debian: sudo rm /usr/local/share/ca-certificates/mitmproxy-aigate.crt && sudo update-ca-certificates --fresh | RHEL: sudo rm /etc/pki/ca-trust/source/anchors/mitmproxy-aigate.pem && sudo update-ca-trust
| Token | Variável de ambiente |
|---|
sk-ant-* | ANTHROPIC_API_KEY |
sk-*, sk-proj-* | OPENAI_API_KEY |
ghp_*, github_pat_* | GITHUB_TOKEN |
glpat-* | GITLAB_TOKEN |
xoxb-* | SLACK_BOT_TOKEN |
SG.* | SENDGRID_API_KEY |
AKIA* | AWS_ACCESS_KEY_ID |