> ## Documentation Index
> Fetch the complete documentation index at: https://aicoding.cscitech.top/llms.txt
> Use this file to discover all available pages before exploring further.

# 密钥、提示词注入与恶意仓库

> 识别不可信代码库和外部内容中的安全风险

# 密钥、提示词注入与恶意仓库

仓库里的 README、注释、测试夹具和网页内容可能包含诱导代理执行危险命令的提示词注入。它们是外部输入，不是可信系统指令。

不要把凭证写入 `CLAUDE.md`、Issue、日志或截图；使用最小权限和短时效开发凭证；检查 `.env` 是否被读取或进入 diff；外部服务接入前确认数据流向；泄露后立即撤销。

看到要求读取系统秘密、上传文件、关闭安全检查、执行与任务无关脚本，或把“必须服从”写进项目文档时，应暂停并人工核验。首次打开陌生仓库时用只读探索或隔离容器，查看安装脚本、Git hooks 和 Docker 配置后再运行。
