推荐顺序

  1. 先跑一遍 Agent Guard 扫描,以红灯 / 黄灯为清单,不要凭感觉改文件。
  2. 先处理通用环境(时区、系统代理、Shell / 工具链代理、出站 IP)。
  3. 再处理已安装产品(Claude Code、Cursor、Codex 等配置与 MCP)。
  4. 每改完一类,复扫一次,确认绿灯增加、没有引入新红灯。

系统层:代理与时区

  • 检查 .zshrc / .bashrc 是否残留 HTTP_PROXYHTTPS_PROXYALL_PROXY
  • 检查 npm / pip 等是否单独配置了代理。
  • macOS:系统代理是否开启且与当前出口叙事一致。
  • 时区:系统时区、Node 时区是否与常用地区一致;避免自动时区随 IP 乱跳。

产品层:配置与密钥

  • Claude Codesettings.json 中的 proxy / base_url;ANTHROPIC_* 环境变量;状态文件足迹。
  • Cursormcp.json 是否明文 Key;MCP HTTP 端点是否异常。
  • CodexOPENAI_* 是否指向非官方端点;第三方 Harness / OAuth 中转。

改之前的安全习惯

  • 手动改配置前先复制一份到桌面或 ~/.agent-guard/backups/ 旁路目录。
  • 不要在聊天里粘贴完整 Key;清完后轮换已暴露的密钥。
  • 若用过 Pro 一键修复又想撤回,见 回滚教程

修完如何验证

回到 Agent Guard 复扫:目标是高风险项清零或降为可接受的提示。可结合 实测案例 对照「清理代理后风控是否还触发」的观察方式——案例是场景复盘,不能替代你自己的复扫结果。