找回密码
 立即注册
搜索
查看: 61|回复: 5

AI 开发的一个安全优先的编程工具

[复制链接]

主题

0

回帖

0

积分

积分
0
发表于 2026-9-1 13:30:58 | 显示全部楼层 |阅读模式
一个被忽视的安全隐患

2024 年,AI 编程工具已经从"尝鲜玩具"变成了开发者的日常生产力引擎。Cursor、Copilot、Windsurf……越来越多的开发者把整段代码、配置文件、甚至 .env 丢给 AI 来分析和修改。


但你有没有想过: 那些包含 API Key、数据库密码、SSH 私钥的文件,正随着你的每一次对话被发送到云端?
大多数 AI 编程工具对此的回应是"我们有隐私政策"。但隐私政策解决不了根本问题——数据一旦离开你的机器,控制权就不在你手里了。


OwnCode 给出了一个不同的答案: 从架构层面,让敏感信息根本发不出去。**



--------------------------------
OwnCode 是什么?

OwnCode 是一款 Windows 优先的 AI 编程桌面客户端,基于 Electron 构建,核心定位是:
你的代码,始终属于你。

它不是又一个套壳 ChatGPT,而是一个完整的 AI 编程 Agent 框架——能分析代码、拆解任务、编辑文件、运行测试、验证结果,同时把数据安全做到每一层交互里。

--------------------------------
自动脱敏,敏感信息"发不出去"

Agent 在把文件内容发送给大模型之前,会自动将匹配到的内容替换为 `***`。这意味着——即使你把整个项目目录丢给 AI,你的密钥也不泄露。

内置 60+ glob 模式,在文件名层面直接拦截敏感文件——`.env`、`*.pem`、`*.key`、`id_rsa`、`kubeconfig`、`terraform.tfvars`、`*credentials*`、`*.sqlite`……常见的配置文件和密钥文件全覆盖。

基于 25+ 种精心编写的正则表达式,对文件内容做精确匹配。能认出 OpenAI API Key(`sk-...`)、AWS Access Key(`AKIA...`)、GCP 密钥(`AIza...`)、GitHub Token(`ghp_...`)、JWT 令牌、PEM 私钥块、数据库连接串等主流云服务和开发的凭证格式。

设置可以自定义规则,可以自定义要脱敏的文件

  1. config/production.json
  2. *.secret
  3. my-custom-env.*
  4. internal/keys/*
复制代码

可以自定义正则表达式,对匹配到的内容会补替换成***:

  1. INTERNAL-\d{8}-[A-Z]+
  2. my_company_[A-Za-z0-9]{32}
  3. corp-secret:\s*\S+
复制代码
Plan + Agent:先想清楚,再动手


OwnCode 提供双模式工作流:


Plan 模式:只读分析,Agent 阅读代码、搜索上下文、生成方案,不修改任何文件


Agent 模式:读写执行,编辑文件、运行命令、跑测试
这不是两个独立功能,而是一套完整的思考-执行-验证闭环


1. 你在 Plan 模式下描述需求,AI 分析后给出方案
2. 你审查方案,确认没问题后切换到 Agent 模式
3. Agent 自动拆解任务、逐步执行,每一步都实时展示
4. 执行完成后,变更栏逐文件展示 diff,你可以逐个保留或撤销

--------------------------------
执行级验证:改完代码,自动跑一遍

大多数 AI 编程工具改完代码就结束了。OwnCode 不一样——它会自动运行真实的编译器和测试来验证结果


类型检查:tsc、mypy、cargo check、go vet


代码检查:eslint、ruff、clippy


测试运行:自动发现关联测试文件并执行
如果验证失败?进入自动修复循环,最多 3 轮,Agent 根据编译错误自行修正,直到代码真正能跑通。



--------------------------------
嵌入式代码检索:不只是"读文件"


OwnCode 内置了一套完整的代码理解能力:


Rust 原生符号索引:支持 6 种语言的符号提取和 RepoMap,增量扫描,遵循 .gitignore


BM25 全文检索:跨会话复用的语料库和经验索引


本地 RAG 嵌入:三种后端可选,支持离线使用
这意味着 Agent 不是在"盲改",而是真正理解你的代码结构和依赖关系。



--------------------------------
安全不只是功能,是信仰


OwnCode 在安全方面的一些"极端"选择:


零遥测:不搜集使用数据,不上报崩溃,不埋任何分析点


Electron 上下文隔离:contextIsolation: true,渲染进程无法直接访问 Node.js


MCP 协议支持:配置任意 stdio MCP 服务器,工具自动暴露给 Agent,而不是硬编码第三方集成


AGPL-3.0 开源许可:所有修改必须公开,确保社区可以审计每一行代码



--------------------------------
谁适合用 OwnCode?


关注数据安全的开发者:不想让 API Key 和配置文件飞到云端


中文开发者:希望有中文界面、兼容国内大模型的 AI 编程工具


Windows 用户:原生优化的桌面体验,不是 Linux/Mac 的附属品


需要 AI Agent 能力的团队:不只是补全代码,而是能拆任务、改代码、跑测试、自动修复的完整 Agent



--------------------------------
开始使用

仓库地址:https://gitee.com/f6688/owncode.git

下载最新发行版安装即可,目前只有windows版安装包。
在设置里填上你的模型 API Key,就可以开始安全地 AI 编程了。

--------------------------------
你的代码,始终属于你。 这不是一句口号,而是 OwnCode 从第一行代码开始就在践行的设计原则。

如果你也觉得 AI 编程不应该以牺牲数据安全为代价,不妨试试 OwnCode。

原文链接

打赏作者

当前余额:0 Token,打赏后立即到账

主题

0

回帖

0

积分

积分
0
发表于 2026-9-1 13:45:01 | 显示全部楼层
先马后看,AI的资料太散了,这篇梳理得挺清楚。

主题

0

回帖

0

积分

积分
0
发表于 2026-9-1 15:15:01 | 显示全部楼层
前排学习,感谢楼主整理AI相关的内容。

主题

0

回帖

0

积分

积分
0
发表于 2026-9-1 17:15:01 | 显示全部楼层
从头看到尾,收获不少,感谢分享。

主题

0

回帖

0

积分

积分
0
发表于 2026-9-1 19:15:01 | 显示全部楼层
AI在实际项目里有没有踩过坑?想听楼主展开讲讲。

主题

0

回帖

0

积分

积分
0
发表于 2026-9-1 21:15:01 | 显示全部楼层
有一说一,现在肯把AI讲这么细的人不多了。
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

{ template common/footer}