TuBrief
Subscribed Channels
Videos
Community

लोकल टर्मिनल AI टूल को सोर्स कोड लीक करने से कैसे रोकें

TuBrief Editorial
July 16, 2026
0
Computing/Software

Written with AI assistance from the source video. The video is the authority.

हिन्दी한국어EnglishEspañol中文العربيةDeutschFrançaisPortuguêsРусскийBahasa Indonesia日本語

Related Video

Grok को आपका पूरा कोडबेस अपलोड करते हुए पकड़ा गया5:17

Grok को आपका पूरा कोडबेस अपलोड करते हुए पकड़ा गया

Better Stack

More from the community

사내 시스템에 llm api 붙일 때 마주하는 현실적인 한계와 대응법

September 13, 2026

레거시 백엔드에 GPT-6 Astra 붙일 때 예산 승인과 보안 통과를 먼저 끝내는 법이 있습니다

September 13, 2026

에이전트끼리 대화하다 6천만 원 청구서가 나오는 이유

September 13, 2026

사내 RAG 벡터 검색에 Okta 권한 필터를 직접 거는 방법

September 13, 2026

브라우저 에이전트에게 내 구글 계정을 통째로 넘기면 안 되는 이유

September 12, 2026

Apple Won the AI Race

September 12, 2026

Comments (0)

Log in to leave a comment

No posts yet

© 2026 . All rights reserved.

TuBrief
Subscribed Channels
Videos
Community
Log in

लोकल टर्मिनल AI टूल को सोर्स कोड लीक करने से कैसे रोकें

आजकल AI एजेंट्स का चलन है जो बैकएंड डेवलपर्स की उत्पादकता बढ़ाने का दावा करते हैं। यह सुविधाजनक तो है, लेकिन ये टूल काम करने के तरीके के कारण हमारे पूरे लोकल कोडबेस को स्कैन करके बाहरी सर्वर पर भेज देते हैं। कई स्टार्टअप्स क्लाउड इंफ्रास्ट्रक्चर सुरक्षा पर करोड़ों खर्च करते हैं, लेकिन डेवलपर कंप्यूटर टर्मिनल से होने वाले रियल-टाइम डेटा आउटबाउंड को नजरअंदाज कर देते हैं। सुरक्षा घटना होने के बाद उसे ठीक करने की लागत उसे पहले से रोकने की लागत से 13 गुना अधिक होती है। केवल यह कहना कि 'किसी विशिष्ट टूल का उपयोग न करें' कोई प्रभावी उपाय नहीं है; डेवलपर्स इसे दरकिनार करने के तरीके ढूंढ ही लेते हैं। आपको सिस्टम लेवल पर एक व्यावहारिक सुरक्षा दीवार खड़ी करनी होगी जो भौतिक रूप से डेटा ट्रांसमिशन के रास्ते को ब्लॉक करे।


1. ऑपरेटिंग सिस्टम लेवल पर AI प्रोसेस के आउटबाउंड को रोकना

AI CLI टूल इंडेक्सिंग के बहाने लोकल फाइल सिस्टम को स्कैन करते हैं। इसके बाद, विश्लेषण परिणामों को बाहरी सर्वर पर भेजने के लिए वे आउटबाउंड पोर्ट खोलने का प्रयास करते हैं। इस प्रयास को सीधे OS कर्नल लेवल पर मॉनिटर और ब्लॉक करना आवश्यक है। macOS और Linux वातावरण में ट्रैफ़िक को अलग करने के लिए यहाँ विशिष्ट कॉन्फ़िगरेशन दिए गए हैं।

macOS में LuLu फ़ायरवॉल के साथ केवल स्वीकृत प्रॉक्सी को अनुमति देना

macOS पर, हम ओपन-सोर्स फ़ायरवॉल 'LuLu' का उपयोग करते हैं। LuLu एक सिस्टम एक्सटेंशन के रूप में काम करता है और /Library/Objective-See/LuLu/rules.plist में नियम सहेजकर कर्नल स्तर पर ट्रैफ़िक को नियंत्रित करता है। CLI टूल lulu-cli का उपयोग करके, हम अनधिकृत AI टूल के बाहरी कनेक्शन को डिफ़ॉल्ट रूप से ब्लॉक कर सकते हैं और केवल कंपनी द्वारा अनुमोदित गेटवे को अनुमति दे सकते हैं।

`bash

1. सभी प्रोसेस के नए आउटबाउंड कनेक्शन को डिफ़ॉल्ट रूप से ब्लॉक करें।

sudo lulu-cli add --key "" --path "" --action block --addr "" --port ""

2. केवल कंपनी द्वारा स्वीकृत प्रॉक्सी सर्वर (उदाहरण: api.approved-ai-proxy.com) के लिए 443 पोर्ट संचार को अनुमति दें।

sudo lulu-cli add --key "/usr/local/bin/ai-agent" --path /usr/local/bin/ai-agent --action allow --addr "api.approved-ai-proxy.com" --port 443

3. सेट किए गए नियमों को लागू करने के लिए LuLu सिस्टम इंजन को पुनः लोड करें।

sudo lulu-cli reload
`

जब यह नियम लागू होता है, तो किसी भी अनधिकृत डोमेन पर कोड भेजने का प्रयास तुरंत ब्लॉक कर दिया जाएगा। इससे कंपनी की बौद्धिक संपदा लीक होने की चिंता कम हो जाती है।

Linux में iptables का उपयोग करके नेटवर्क आइसोलेशन

Linux सर्वर या लोकल डेवलपमेंट मशीन पर, हम iptables के 'Owner' मॉड्यूल का उपयोग करके उस विशिष्ट अकाउंट को नेटवर्क से अलग करते हैं जो AI टूल चला रहा है।

`bash

1. AI के लिए लोकल लूपबैक (lo) और पहले से स्थापित सत्रों (ESTABLISHED) को अनुमति दें ताकि बिल्ड टूल सामान्य रूप से काम कर सकें।

sudo iptables -I OUTPUT 1 -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
sudo iptables -I OUTPUT 2 -o lo -j ACCEPT

2. AI टूल चलाने वाले विशिष्ट सिस्टम अकाउंट (उदा. UID 1002) से जाने वाले सभी नए आउटबाउंड अनुरोधों को अस्वीकार करें।

sudo iptables -I OUTPUT 3 -m owner --uid-owner 1002 -m conntrack --ctstate NEW -j REJECT
`

इस कॉन्फ़िगरेशन के बाद, AI एजेंट का लोकल डेटाबेस सत्रों के साथ आंतरिक संचार (IPC) तो सामान्य रहता है, लेकिन बाहरी इंटरनेट पर डेटा भेजने के रास्ते पूरी तरह बंद हो जाते हैं।


2. वर्ज़न कंट्रोल से अलग ग्लोबल .aiignore नीति बनाना

कई संस्थान रिमोट ट्रांसमिशन को रोकने के लिए .gitignore पर निर्भर रहते हैं। लेकिन यह बहुत खतरनाक है। बाज़ार में मौजूद कई इंटेलिजेंट AI एजेंट प्रोजेक्ट की बिल्ड संरचना को समझने के बहाने लोकल .gitignore सेटिंग्स को बायपास करने के लिए डिज़ाइन किए गए हैं। एजेंट मानक शेल कमांड का उपयोग करके महत्वपूर्ण क्रेडेंशियल फाइलों को भी पढ़ सकते हैं। इसीलिए वर्ज़न कंट्रोल नियमों से अलग एक ग्लोबल एक्सक्लूजन नीति आवश्यक है।

टूल-विशिष्ट एक्सक्लूजन नीति

प्रोजेक्ट रूट डायरेक्टरी में JetBrains के लिए .aiignore, Cursor के लिए .cursorignore, और Aider के लिए .aiderignore फाइलें बनाएं और उनमें बाहरी ट्रांसफर से बचाने के लिए पर्यावरण वेरिएबल्स और की-फाइल पाथ लिखें।

**/.env **/*.pem **/config/credentials.json

यदि आप Anthropic के Claude Code का उपयोग कर रहे हैं, तो .claude/settings.json फाइल बनाकर permissions.deny सेटिंग्स को स्पष्ट रूप से परिभाषित करें। यह एजेंट को लोकल टूल निष्पादन अनुमति को बायपास करने से रोकता है।

json { "permissions": { "deny": [ "Read(./.env)", "Read(./.env.*)", "Read(./**/*.pem)", "Read(./config/credentials.json)", "Bash(cat .env)", "Bash(grep -R *)" ] } }

ग्लोबल एनवायरमेंट वेरिएबल का उपयोग करके सुरक्षा

डेवलपर द्वारा प्रोजेक्ट फोल्डर में इग्नोर फाइल बनाना भूलने की स्थिति से बचने के लिए, अपने ग्लोबल शेल प्रोफाइल (~/.zshrc या ~/.bashrc) में ग्लोबल इग्नोर वेरिएबल जोड़ें।

bash export AIDER_IGNORE="<strong>/.env,</strong>/.env.*,**/*.pem,**/secrets/*,**/id_rsa"

डेवलपमेंट वातावरण को पूरी तरह से कंटेनर (Dev Containers) के भीतर चलाने के लिए मजबूर करना भी एक बहुत प्रभावी तरीका है।


3. लोकल हुक और CI/CD पाइपलाइन में AI टेलीमेट्री को बंद करना

डेटा सुरक्षा प्लेटफॉर्म Cyberhaven के अनुसार, नॉलेज वर्कर्स द्वारा बाहरी LLM पर अपलोड किए जाने वाले डेटा का 11% कॉर्पोरेट सोर्स कोड और संवेदनशील गोपनीय दस्तावेज होता है। यह आंकड़ा केवल डेवलपर्स की सतर्कता पर निर्भर रहकर कम नहीं किया जा सकता। लोकल कमिट करने से पहले, सुरक्षा मानकों की जांच करने और अनुपालन न होने पर कमिट रोकने वाले ऑटोमेटेड स्क्रिप्ट का उपयोग करें।

AI सुरक्षा मानकों की जांच करने वाला Git pre-commit स्क्रिप्ट

नीचे दी गई Bash स्क्रिप्ट को प्रोजेक्ट के .git/hooks/pre-commit में रखें। यह स्वचालित रूप से जांच करेगा कि VS Code टेलीमेट्री बंद है या नहीं और आवश्यक इग्नोर फाइलें मौजूद हैं या नहीं।

`bash
#!/usr/bin/env bash
set -euo pipefail

EXIT_CODE=0
PROJECT_ROOT="$(git rev-parse --show-toplevel 2>/dev/null || pwd)"

echo "=== [STAGE 1] AI टूल टेलीमेट्री अक्षमता सत्यापन ==="

VSCODE_SETTINGS="PROJECTROOT/.vscode/settings.json"if[−f"{PROJECT_ROOT}/.vscode/settings.json" if [ -f "PROJECTR​OOT/.vscode/settings.json"if[−f"{VSCODE_SETTINGS}" ]; then
TELEMETRY_LEVEL=(grep−o′"telemetry.telemetryLevel"[[:space:]]∗:[[:space:]]∗"["]∗"′"(grep -o '"telemetry.telemetryLevel"[[:space:]]*:[[:space:]]*"[^"]*"' "(grep−o′"telemetry.telemetryLevel"[[:space:]]∗:[[:space:]]∗"["]∗"′"{VSCODE_SETTINGS}" | cut -d'"' -f4 || true)
if [ "${TELEMETRY_LEVEL}" != "off" ]; then
echo "[ERROR] ${VSCODE_SETTINGS} फाइल में टेलीमेट्री ब्लॉक (off) सेटिंग गायब है।"
EXIT_CODE=1
fi
fi

echo "=== [STAGE 2] अनिवार्य AI एक्सक्लूजन फाइल सत्यापन ==="

REQUIRED_IGNORES=(".cursorignore" ".aiderignore" ".aiignore")
for ignore_file in "REQUIREDIGNORES[@]";doif[!−f"{REQUIRED_IGNORES[@]}"; do if [ ! -f "REQUIREDI​GNORES[@]";doif[!−f"{PROJECT_ROOT}/${ignore_file}" ]; then
echo "[ERROR] प्रोजेक्ट रूट में अनिवार्य फिल्टर फाइल ${ignore_file} गायब है, जिससे रिसाव का खतरा है।"
EXIT_CODE=1
fi
done

if [ ${EXIT_CODE} -eq 0 ]; then
echo "[SUCCESS] स्थानीय AI सुरक्षा कॉन्फ़िगरेशन आवश्यकताओं को पूरा किया गया।"
else
echo "[FAIL] आंतरिक सुरक्षा दिशानिर्देशों के अनुरूप नहीं सेटिंग पाई गई।"
fi

exit ${EXIT_CODE}
`

ट्रैफ़िक रिसाव का पता चलने पर इमरजेंसी नेटवर्क किल स्विच

यह स्क्रिप्ट असामान्य रूप से अधिक ट्रैफ़िक का पता चलने पर लोकल कनेक्शन को काट देती है और AI एजेंट को प्रोसेस स्तर पर समाप्त कर देती है।

`bash
#!/usr/bin/env bash
set -euo pipefail

echo "[CRITICAL ALERT] लोकल नोड पर असामान्य ट्रैफ़िक। नेटवर्क को अलग किया जा रहा है।"

if command -v lulu-cli &> /dev/null; then
sudo lulu-cli add --key "" --path "" --action block --addr "" --port ""
sudo lulu-cli reload
echo "[STATUS] macOS LuLu फ़ायरवॉल को ग्लोबल आउटबाउंड ब्लॉक पर सेट किया गया।"
elif command -v iptables &> /dev/null; then
sudo iptables -P OUTPUT DROP
sudo iptables -F OUTPUT
echo "[STATUS] Linux iptables आउटबाउंड नीति को DROP पर सेट किया गया।"
fi

pkill -9 -f "cursor" || true
pkill -9 -f "aider" || true
pkill -9 -f "claude" || true

echo "[COMPLETE] लोकल होस्ट के खतरे को अलग कर दिया गया है।"
`


4. डेटा वर्गीकरण के अनुसार आंतरिक दिशानिर्देश

वास्तविक कॉर्पोरेट डेटा लीक हैकर्स की तकनीक से ज्यादा कर्मचारियों की मामूली गलतियों से होते हैं। उदाहरण के लिए, 2023 में सैमसंग इलेक्ट्रॉनिक्स के इंजीनियरों द्वारा ChatGPT पर संवेदनशील डेटा डालने की घटना। इसके बाद कई कंपनियों ने AI पर पूर्ण प्रतिबंध लगा दिया, जिससे 'शैडो AI' (छुपकर इस्तेमाल) का खतरा बढ़ा। आखिरकार, सैमसंग ने जून 2026 में 500 बिलियन वॉन का अपना AI इंफ्रास्ट्रक्चर बनाकर सुरक्षित तरीके से AI उपयोग को वैध बनाया।

डेटा ग्रेडिंग और उपयोग नियंत्रण मानक

डेटा ग्रेड उदाहरण AI टूल ट्रांसफर नियम अनिवार्य कार्यवाही
ग्रेड 1 (अत्यंत गोपनीय) DB पासवर्ड, PEM कीज़, मुख्य एल्गोरिदम बाहरी AI में भेजना वर्जित लोकल फ़ायरवॉल ब्लॉक और ग्लोबल इग्नोर फाइल
ग्रेड 2 (गोपनीय) YAML कॉन्फ़िगरेशन, टेस्ट API एंडपॉइंट केवल अधिकृत गेटवे पर अन-आइडेंटिफाइड कोड शेल मेमोरी साफ़ करना
ग्रेड 3 (सामान्य) सामान्य एल्गोरिदम, UI मार्कअप लाइसेंस प्राप्त एंटरप्राइज़ टूल में उपयोग टेलीमेट्री पूरी तरह बंद

डेटा लीक का पता चलने पर इमरजेंसी प्रोटोकॉल

  1. रिसाव की सीमा निर्धारित करें (तत्काल): जांच करें कि कौन सी फाइलें भेजी गईं और कौन सा सत्र आईडी शामिल था।
  2. नेटवर्क को अलग करें (5 मिनट के भीतर): किल स्विच चलाकर इंटरनेट कनेक्शन काटें और AI प्रोसेस बंद करें।
  3. क्रेडेंशियल्स रद्द करें (15 मिनट के भीतर): लीक हुए AWS कीज़ या डेटाबेस पासवर्ड तुरंत बदलें।
  4. डेटा हटाने का अनुरोध करें (24 घंटे के भीतर): AI सेवा प्रदाता को आधिकारिक ईमेल भेजकर डेटा को उनके प्रशिक्षण सेट से हटाने की मांग करें।