另外 zcode 保存第三方 api 好像是这样保存的 ZCode 把用户的各模型厂商 API Key (含 OAuth token )用 AES-256-GCM 加密后落盘。但默认情况下加密密钥不是任何秘密,而是由平台名 + 家目录路径 + OS 用户名拼接的字符串做一次 SHA-256: key = sha256("zcode-credential-fallback:darwin:/Users/<用户名>:<用户名>")
另外 zcode 保存第三方 api 好像是这样保存的 ZCode 把用户的各模型厂商 API Key (含 OAuth token )用 AES-256-GCM 加密后落盘。但默认情况下加密密钥不是任何秘密,而是由平台名 + 家目录路径 + OS 用户名拼接的字符串做一次 SHA-256: key = sha256("zcode-credential-fallback:darwin:/Users/<用户名>:<用户名>")
1
syyyyy OP 而且据说国际版不上传,只在 CN 版上传。
|
2
zls3201 8h 27m ago
是 claude codex pi 满足不了你们么
|
4
413420 8h 26m ago
这可能是个大消息
|
5
106npo 7h 55m ago
正常 apikey 的保存方式都是明文保存的,有加密不错了. ~/ 的安全性是由系统和用户自己保证的
|
6
Morgan2 7h 54m ago
TRAE 请你喝咖啡
|
7
catazshadow 7h 47m ago 再次加强了刻板印象,天朝获利得靠骗
|
8
jim9606 6h 55m ago
至少在 windows/linux 上,没有什么很靠谱的系统托管凭据存储的手段,DPAPI 在 windows 那种单用户环境下跟没用一个样。至于 TPM-based 的方案,你觉得有多少人能受得了 最低 win10+可能不兼容 VM+TPM 失效即丢失+必须设登录密码+可能需要装个系统服务+不能无损换机/备份 这些限制,最后你还得用这套兜底方案,那不如全体兜底算了,还方便测试
我觉得凭据存储这种事就只有系统来实现才靠谱,但这想跨平台又想兼容性目前没太好的办法。 要不 api key 也云同步好了,可能微软是这么想的。 |
9
13240284671 6h 42m ago
trae 也开源就好了
|
10
weilongs 6h 37m ago
L 站在 zcode 出问题好像就有一个人做了国内四家的测试 好像无一幸免吧
|
11
Fistandantilus 30 mins ago
存储 Key 有加密不错了,不能作为黑点。
另外 Trae 具体是有什么问题,正文里没写啊 |