首页 > 开源 > AI 开发的一个安全优先的编程工具

AI 开发的一个安全优先的编程工具

OSChina资讯 2026-08-30 19:37 1 阅读 查看原文

一个被忽视的安全隐患

2024 年,AI 编程工具已经从"尝鲜玩具"变成了开发者的日常生产力引擎。Cursor、Copilot、Windsurf……越来越多的开发者把整段代码、配置文件、甚至 .env 丢给 AI 来分析和修改。

  • 但你有没有想过: 那些包含 API Key、数据库密码、SSH 私钥的文件,正随着你的每一次对话被发送到云端?
    大多数 AI 编程工具对此的回应是"我们有隐私政策"。但隐私政策解决不了根本问题——数据一旦离开你的机器,控制权就不在你手里了。

  • OwnCode 给出了一个不同的答案: 从架构层面,让敏感信息根本发不出去。**


OwnCode 是什么?

OwnCode 是一款 Windows 优先的 AI 编程桌面客户端,基于 Electron 构建,核心定位是:

你的代码,始终属于你。

它不是又一个套壳 ChatGPT,而是一个完整的 AI 编程 Agent 框架——能分析代码、拆解任务、编辑文件、运行测试、验证结果,同时把数据安全做到每一层交互里。


自动脱敏,敏感信息"发不出去"

Agent 在把文件内容发送给大模型之前,会自动将匹配到的内容替换为 `***`。这意味着——即使你把整个项目目录丢给 AI,你的密钥也不泄露。

内置 60+ glob 模式,在文件名层面直接拦截敏感文件——`.env`、`*.pem`、`*.key`、`id_rsa`、`kubeconfig`、`terraform.tfvars`、`*credentials*`、`*.sqlite`……常见的配置文件和密钥文件全覆盖。

基于 25+ 种精心编写的正则表达式,对文件内容做精确匹配。能认出 OpenAI API Key(`sk-...`)、AWS Access Key(`AKIA...`)、GCP 密钥(`AIza...`)、GitHub Token(`ghp_...`)、JWT 令牌、PEM 私钥块、数据库连接串等主流云服务和开发的凭证格式。

设置可以自定义规则,可以自定义要脱敏的文件

config/production.json
*.secret
my-custom-env.*
internal/keys/*

可以自定义正则表达式,对匹配到的内容会补替换成***:

INTERNAL-\d{8}-[A-Z]+
my_company_[A-Za-z0-9]{32}
corp-secret:\s*\S+

Plan + Agent:先想清楚,再动手

  • OwnCode 提供双模式工作流:

  • Plan 模式:只读分析,Agent 阅读代码、搜索上下文、生成方案,不修改任何文件

  • Agent 模式:读写执行,编辑文件、运行命令、跑测试
    这不是两个独立功能,而是一套完整的思考-执行-验证闭环

1. 你在 Plan 模式下描述需求,AI 分析后给出方案

2. 你审查方案,确认没问题后切换到 Agent 模式

3. Agent 自动拆解任务、逐步执行,每一步都实时展示

4. 执行完成后,变更栏逐文件展示 diff,你可以逐个保留或撤销


执行级验证:改完代码,自动跑一遍

大多数 AI 编程工具改完代码就结束了。OwnCode 不一样——它会自动运行真实的编译器和测试来验证结果

  • 类型检查:tscmypycargo checkgo vet

  • 代码检查:eslintruffclippy

  • 测试运行:自动发现关联测试文件并执行
    如果验证失败?进入自动修复循环,最多 3 轮,Agent 根据编译错误自行修正,直到代码真正能跑通。


嵌入式代码检索:不只是"读文件"

  • OwnCode 内置了一套完整的代码理解能力:

  • Rust 原生符号索引:支持 6 种语言的符号提取和 RepoMap,增量扫描,遵循 .gitignore

  • BM25 全文检索:跨会话复用的语料库和经验索引

  • 本地 RAG 嵌入:三种后端可选,支持离线使用
    这意味着 Agent 不是在"盲改",而是真正理解你的代码结构和依赖关系。


安全不只是功能,是信仰

  • OwnCode 在安全方面的一些"极端"选择:

  • 零遥测:不搜集使用数据,不上报崩溃,不埋任何分析点

  • Electron 上下文隔离contextIsolation: true,渲染进程无法直接访问 Node.js

  • MCP 协议支持:配置任意 stdio MCP 服务器,工具自动暴露给 Agent,而不是硬编码第三方集成

  • AGPL-3.0 开源许可:所有修改必须公开,确保社区可以审计每一行代码


谁适合用 OwnCode?

  • 关注数据安全的开发者:不想让 API Key 和配置文件飞到云端

  • 中文开发者:希望有中文界面、兼容国内大模型的 AI 编程工具

  • Windows 用户:原生优化的桌面体验,不是 Linux/Mac 的附属品

  • 需要 AI Agent 能力的团队:不只是补全代码,而是能拆任务、改代码、跑测试、自动修复的完整 Agent


开始使用

仓库地址:https://gitee.com/f6688/owncode.git

下载最新发行版安装即可,目前只有windows版安装包。
在设置里填上你的模型 API Key,就可以开始安全地 AI 编程了。


你的代码,始终属于你。 这不是一句口号,而是 OwnCode 从第一行代码开始就在践行的设计原则。

如果你也觉得 AI 编程不应该以牺牲数据安全为代价,不妨试试 OwnCode。