中HT-DATA-001同一模块同时接触凭据与网络
置信度 中L2 · 静态分析
lib/index.js:72GitHub
72credential access at line 72 + outbound network at line 321
模型研判功能所需
resolveApiKey从key pool文件或OPENCODE_ZEN_API_KEY等环境变量读取密钥,用于向OpenCode Zen模型API发起请求,属于模型接入插件必需的凭据使用行为。
同一执行边界同时拥有秘密读取和对外发送能力,已形成直接的数据外传路径;对模型接入类插件这通常是功能本身。
修复建议拆分能力边界、限定目的域名,并证明不会发送凭据值。