6 / 10
Как обнаружить и предотвратить secrets leakage в LLM приложениях: API keys, env vars, credentials в prompts/logs/outputs?
Secrets leakage в LLM-приложениях происходит, когда API keys/passwords/DB creds оказываются в system prompt, env dumps, error messages, RAG-индексе или сгенерированном коде — а затем утекают через response, traces, logs или vector store. Защита: не клади реальные секреты в контекст (server-side proxy), сканируй prompts/repos через detect-secrets/truffleHog/GitGuardian, redaction в trace-системах (Langfuse/LangSmith), scoped read-only API keys с ротацией, Presidio custom recognisers для regex-формата (AWS AKIA, OpenAI sk-, GitHub ghp_).