什么算敏感令牌。 敏感访问令牌指 AI 能力用来和外部系统对话的任何凭据:GitHub 个人访问令牌、Supabase service-role key、OpenAI API key、OAuth 访问令牌。AI 操作时,就是以令牌所有者的身份操作。
为什么范围重要。 令牌能做什么,取决于你给它什么权限。范围限定到一个仓库的 GitHub PAT,和勾了 repo、workflow、admin:org 的传统 PAT,是完全不一样的两个东西——同样形状的秘密,影响半径天差地别。首选细粒度、最小必要范围、带过期时间、按项目隔离的令牌。
怎么保管。 永远不要把敏感令牌粘贴到会离开你机器的会话里。放在环境变量(.env、密钥管理器)里,让能力自己去读。按计划轮换,机器丢失时立刻轮换。AgentMaps 会标出每个需要敏感令牌的能力,方便你提前规划凭据卫生。