Cursor 자동완성이 .env 파일의 비밀 정보를 노출함
Cursor autocomplete revealing secrets for .env
핵심 요약
Cursor의 자동완성 기능이 .env 파일 내의 민감한 API 키와 토큰을 제안하는 보안 문제를 겪고 있음.
- 보안 노출 — Cursor 자동완성이 .env 파일의 API 키와 OAuth 토큰을 제안함
- 데이터 프라이버시 — 사용자가 작성하지 않은 타인의 계정 정보가 자동완성에 나타남
- 작동 원리 의문 — Cursor가 로컬 비밀 정보를 어떻게 처리하는지 불분명함
Schwab API 관련 프로젝트를 위해 env 파일을 설정하던 중, Cursor의 자동완성 기능이 해당 계정 세부 정보를 뱉어냈습니다. 제 계정 정보는 아니지만, 다른 누군가의 정보와 매우 흡사해 보입니다. 같은 파일 내의 Slack OAuth 토큰과 다른 API 키들에 대해서도 동일한 현상이 발생했습니다.
무슨 일이 일어나고 있는 건지, 그리고 Cursor가 다루는 비밀 정보들을 어떻게 처리하는지 아시는 분 계신가요?


