Skip to content

Security: dunerbing/AI-Dev-Kit

Security

SECURITY.md

安全说明

AI-Dev-Kit 的目标是帮助新手配置本机 AI 编程环境,不处理任何远程密钥托管,也不会绕过任何服务授权。

API Key 如何处理

  1. 本工具不会上传用户 API Key。
  2. 本工具不会在屏幕上打印完整 API Key。
  3. API Key 只会保存到本机当前用户的环境变量中。
  4. 本工具不会修改系统级环境变量,只修改用户级环境变量。

涉及的环境变量包括:

ANTHROPIC_API_KEY
ANTHROPIC_BASE_URL
ANTHROPIC_AUTH_TOKEN
ANTHROPIC_MODEL

使用建议

  1. 不建议把脚本上传到不可信网站。
  2. 不建议把 API Key 发给他人。
  3. 不要在共享电脑、网吧电脑、临时借用电脑上保存 API Key。
  4. 如果怀疑 API Key 泄露,请到对应服务商后台撤销旧 Key,并重新创建新 Key。
  5. 如果误配置,可以运行菜单 6 清除 Claude API 相关环境变量。
  6. 如果使用自定义 API 网关端口,请只在可信局域网或 VPN 中开放,不要直接暴露到公网。
  7. 如果把本工具发给其他设备使用,请只分发脚本和文档,不要分发自己的 API Key。

本工具不会做什么

  1. 不破解 Claude。
  2. 不绕过 Claude、Anthropic、OpenAI、DeepSeek 的订阅或计费。
  3. 不伪造授权。
  4. 不静默下载不明来源文件。
  5. 不删除用户项目文件。
  6. 不自动重启电脑。

第三方安装来源

脚本会在执行安装前显示来源。基础工具优先来自 Windows Package Manager winget。Claude Code 使用 Anthropic 官方安装脚本。Codex CLI 优先使用 OpenAI 官方安装脚本,备用方式是 npm 官方包 @openai/codex

请只使用脚本中显示的官方来源,不要安装名称相似但来源不明的软件包。

自定义网关端口提醒

菜单 12 可以配置自定义 API 网关地址和端口,例如 http://127.0.0.1:4000http://192.168.1.23:4000。这只是写入本机用户环境变量,不会启动网关服务,也不会自动修改防火墙。

如果你让其他设备访问这台电脑上的网关,请确认:

  1. 访问设备是可信设备。
  2. 网络是可信局域网或 VPN。
  3. 网关有自己的认证密钥。
  4. 防火墙只放行必要端口。
  5. 不要把网关端口直接开放到公网。

There aren't any published security advisories