
Token Optimizer 安全深潜Hook 会泄露数据或执行任意代码吗零遥测隐私设计全解【免费下载链接】token-optimizerFind the ghost tokens. Fix them. Survive compaction. Avoid context quality decay.项目地址: https://gitcode.com/gh_mirrors/toke/token-optimizer担心 Token Optimizer 这个 Hook 工具会不会把代码和会话数据偷偷传走或者在后台执行任意代码这是它作为 AI 编程助手上下文优化工具所有新手和普通用户最关心的问题。本文带你深潜它的安全边界与零遥测隐私设计用一份完整清单给出答案它 100% 本地运行、零网络调用、零运行时依赖并且每一层防护都有代码可审计。先说结论Hook 到底能干什么、不能干什么在深入之前先给出 SECURITY.md 里最核心的一段承诺100% 本地local-first。零网络调用——没有遥测telemetry、没有分析统计、没有崩溃上报、没有回传phone-home。零运行时依赖——纯 Python 标准库没有 pip 包、没有 node_modules、没有原生二进制。用一张本地数据流图概括数据永远不会离开你的机器宿主平台工具调用 → Hook 事件 → Token Optimizer 脚本 → 本地文件写入SQLite / JSON / markdown它做的事能力说明读取宿主平台的会话记录JSONL、settings.json、CLAUDE.md等仅用于趋势分析与优化建议写入只写自己专属的数据目录SQLite / JSON / markdown且默认 48 小时自动过期绝不发起任何网络请求、访问浏览器/SSH 密钥/钥匙串、修改你的源码文件、eval任何来自会话的内容也就是说你最初担心的泄露数据或执行任意代码在架构层面被直接堵死了——它根本没有网络出口也没有解释执行外部内容的能力。零遥测隐私设计的地基隐私是 PRIVACY.md 开篇就立下的规矩可以归纳为四条没有没有遥测不发送任何用量数据、分析或指标没有运行时网络请求正常运行期间零出站请求唯一的网络活动是只绑定在127.0.0.1回环地址的本地可视化面板没有第三方服务没有外部 API、没有追踪像素、没有数据处理方没有账号要求无需注册、登录唯一需要说明的例外安装与更新校验会联系 GitHub API 以验证版本完整性但不发送任何产品数据。 对新手来说零遥测意味着你写什么代码、和 AI 说了什么、花了多少 token都只存在你自己的磁盘上。任意代码执行Hook 的五道锁这是标题里第二个问题的硬核答案。HOOKS.md 专门为安全评审者和渗透测试者描述了执行模型核心是五道防线1️⃣ 永不使用 shell 解释器run.py 调度脚本使用列表参数调用子进程全代码库没有一处shellTrue。这意味着恶意输入无法被 shell 拼成命令。2️⃣ 拒绝危险字符hook_io.py 等脚本会对包含; | $ ( ) { } 及换行符的命令直接拒绝处理从源头排除注入面。3️⃣ 路径穿越防护会话 ID 会被净化为仅含[a-zA-Z0-9_-]的字符插件数据目录的路径必须解析在运行时主目录内部符号链接symlink一律被拒绝。4️⃣ 环境变量白名单只有HOME、PATH、LANG等一小批安全变量能透传进命令重写杜绝通过环境变量注入。5️⃣ 失败即放行fail-open即使脚本本身出错了run.py也始终返回 0——它宁可不优化也绝不阻塞你的工具调用。这是安全与可用性之间刻意选择的权衡。配合 credential_patterns.py 的 23 类凭据识别Hook 在读到的内容和写下的内容之间形成闭环无法被内容驱动去执行任何东西。你的密钥会怎样23 类凭据自动打码即使 Token Optimizer 需要在本地缓存文件内容用于读取去重它也先打码、后落盘。内置的 23 类凭据模式覆盖AWS 密钥、OpenAI/Anthropic 密钥、GitHub PAT含细粒度、npm/Slack/Stripe 令牌Bearer 头、Google API 密钥与 OAuth、JWT、PEM 私钥头数据库连接串中的密码、HTTP Basic 认证、URL 查询/片段参数?token、#access_token等命中后统一替换为[CREDENTIAL REDACTED: type]占位符且这个替换是单向、不可逆的。更贴心的是你还能通过redact-patterns.json追加自定义打码规则覆盖公司内部 API 密钥、服务令牌等没有标准形状的机密——而且这套机制是**失败即关闭fail-closed**的规则文件一旦损坏与其让敏感内容不脱敏落盘不如直接跳过写入并给出警告。权限与同意两道人肉 系统闸门文件权限所有数据目录以0o700创建、文件以0o600创建macOS/Linux确保只有你自己的账号可读。同意闸门Consent Gate首次运行会展示数据告知并要求你确认之后才开始采集。在同意之前Hook 直接提前退出——不采集、不阻塞。你可以随时用measure.py consent --show / --reset查看或重置状态。一键清场想彻底删除所有 Token Optimizer 数据python3 measure.py purge # 干跑先看看会删什么 python3 measure.py purge --confirm # 真正执行删除注意purge不会删除宿主平台的数据会话记录、settings.json因为它们不属于本工具。安全自查像企业 IT 一样审计它如果你想要一份机器可读的安全报告交给企业 IT直接运行python3 measure.py security-report # 人类可读 python3 measure.py security-report --json # 机器可读报告涵盖运行时环境、数据清单与权限、同意状态、保留策略、Hook 配置、凭据扫描覆盖度、面板安全与版本信息。另外SECURITY.md 还专门用已知扫描器发现一节逐条解释了安全扫描器报出的高危/严重项为什么是误报例如把读环境变量 存在网络代码误判为数据外泄——其实那个网络代码只是绑定回环地址的本地面板。这种主动透明的态度本身就是安全设计的一部分。边界与坦诚它不做什么同样重要好的安全文档从不只讲优点。SECURITY.md 的局限性表格坦诚列出本地不加密依赖文件系统权限 建议你用 FileVault/LUKS/BitLocker 做 OS 级加密面板无 TLS但它只绑定回环流量永远不出本机无 MDM 强制策略它是单用户本地工具无组织级锁定常见问题 FAQQHook 会往网上发数据吗A不会。零遥测、零运行时出站请求唯一网络是本机回环面板。Q它能执行任意代码或 eval 我的会话内容吗A不能。全代码库无shellTrue、无eval()/exec()、无动态加载外部代码危险字符一律拒绝。Q我的 API 密钥会被缓存下来泄露吗A不会。23 类可扩展自定义凭据模式会在落盘前单向打码规则损坏时甚至宁可跳过写入。Q我反悔了想删干净Apython3 measure.py purge --confirm一键清场且不误删宿主平台数据。写在最后Token Optimizer 的安全故事不是靠请相信我们而是靠架构上就没有后门没有网络、没有依赖、没有 shell、没有 eval、权限收紧、同意先行、一键可删、报告可查。对新手而言把它装进 Claude Code / Codex / OpenCode 等工具时你真正需要的不是信任而是这份可审计的确定性——所有承诺都能在 SECURITY.md、PRIVACY.md、HOOKS.md 和一行行源码里逐条对照验证。 延伸阅读官方文档目录、Hook 架构说明、安全策略、隐私政策【免费下载链接】token-optimizerFind the ghost tokens. Fix them. Survive compaction. Avoid context quality decay.项目地址: https://gitcode.com/gh_mirrors/toke/token-optimizer创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考