SOLA AI Agent 共学营 · 补充材料
安全与权限边界
五步全流程,核心就一个原理:密钥在 .env 里,Agent 通过框架间接调用,自始至终看不到密钥是什么。
像 ATM 机一样——你把银行卡(密钥)插进 ATM(框架),ATM 帮你取钱(调用 API),但排队的人(Agent)只知道"钱出来了",看不到你的卡号。
第一道锁 .gitignore:防止密钥被提交到 GitHub 公开泄露。这是最基础的——多少人因为忘了加 .gitignore 导致 API Key 泄露,被扫描机器人发现后几分钟内就被盗用。
第二道锁 .claudeignore / settings.json:防止 Agent 读取 .env 内容。就算 Agent "好心"想帮你检查配置,也读不到敏感信息。
第三道锁 AGENTS.md 红线:行为层面的保险。即使前两道锁没生效,Agent 也有一条规则告诉自己"不要碰 .env"。三层防护,任意一层挡住就安全。
第 5 步的 .env.example 是团队协作的最佳实践——只提交"需要填什么"的模板,不提交真实值。队友 cp .env.example .env 然后填自己的密钥就行。
从 agent-depth.html 主课件正文抽取生成,用于替代缺失的嵌入材料页面。