Это продолжение версии 0.2.0. В этом посте рассказывалось о том, что поставляет сканер; здесь описана проверочная дуга, которую я запустил позже — никаких новых функций, просто проверка, действительно ли детектор работает в условиях, которые я не измерял б...
Это продолжение версии 0.2.0. В этом посте рассказывалось о том, что поставляет сканер; этот охватывает проверочную дугу, которую я запустил позже — никаких новых функций, просто проверка, действительно ли детектор работает в условиях, которые я раньше не измерял.
Честная короткая версия: естественная утечка реальна, но крайне неравномерна для разных моделей, и когда это происходит, детектор улавливает всю ее. Подробности с оговорками впереди ниже.
Фон
Эти измерения происходят на фоне, который в 2025–2026 годах станет трудно игнорировать. Утечка учетных данных при разработке ИИ больше не является чем-то незначительным. В отчете GitGuardian State of Secrets Sprawl 2026 было подсчитано около 28,6 миллионов новых секретов, раскрытых в публичных коммитах GitHub в 2025 году (рост на 34% по сравнению с прошлым годом, самый большой рост за один год, который они зарегистрировали), и было обнаружено, что коммиты, написанные в соавторстве с помощниками по программированию с использованием искусственного интеллекта, утекли секретов примерно в два раза больше, чем базовый показатель для всего GitHub. В том же отчете зафиксировано 24 008 уникальных секретов, хранящихся в файлах конфигурации MCP, значительную часть которых составляют строки подключения к базе данных.
Большая часть этого воздействия является той или иной формой побуждения или неправильной конфигурации — жестко закодированные ключи, файлы конфигурации, учетные данные, которые разработчик или инструмент написали внутри.