面向 AI 编程工具的本机优先脱敏网关
在请求抵达模型之前,于本地对密钥与 PII 进行脱敏——并留下仅含元数据、可防篡改的审计轨迹
AI 编程工具会把代码、.env 与密钥随请求发往模型。Tokenhush 在127.0.0.1 上先完成密钥与 PII 脱敏,再把请求转发出去。
- 仅绑定本机回环
- 高置信拦截,全程可审计
- 仅含元数据的本地审计
- 默认不发送遥测
工作原理
在 AI 编程工具与模型 API 之间,只加一道本机闸门;不需要根证书,也不做系统级拦截。
让工具指向本机网关
启动
tokenhush run(默认监听127.0.0.1:8787),再把 Claude Code、Codex CLI、Aider、Cline 或 Roo Code 的 base URL 指向本机地址。请求在本机完成脱敏
网关逐层遍历完整 JSON 请求体,运行六类确定性检测器;命中内容在转发上游之前替换为 会话级占位符,例如
__PII_email_9f2c8a4b6d1e__。原文只回到调用方,审计留在本机
响应中的占位符会还原并只发回客户端;每条请求向本地 HMAC 哈希链追加一条仅含元数据的 记录。网关失败时按安全方向关闭。
支持的工具
任何支持自定义 base URL 的客户端都能接入;tokenhush env 为五个工具生成 可直接粘贴的配置。
Claude Code CLI
ANTHROPIC_BASE_URL支持 API-key 路径;订阅(OAuth)登录仍待人工验证。
Codex CLI
config.toml 中的 base_url支持 API-key 模式。
Aider
OPENAI_API_BASE / ANTHROPIC_API_BASE支持。
Cline
OpenAI Compatible base URL在设置中填写 base URL 即可使用。
Roo Code
OpenAI Compatible base URL在设置中填写 base URL 即可使用。
手动配置。Continue 与 Open WebUI 需要手动填写 base URL,不是tokenhush env 的目标工具。
未覆盖。Cursor agent 流量、ChatGPT 与 Claude 桌面应用,以及浏览器 Web UI;这些需要系统级 MITM,公开核心不实现。
安装
单个无 CGO 依赖的二进制,覆盖 macOS、Linux 与 Windows 的 amd64 与 arm64;安装后启动 网关并让工具指向它。
macOS
brew install --cask fregie/tap/tokenhushLinux
curl -fsSL https://raw.githubusercontent.com/fregie/tokenhush/main/install.sh | bashWindows
scoop bucket add fregie https://github.com/fregie/scoop-bucket && scoop install tokenhush快速开始
tokenhush run
eval "$(tokenhush env claude)"
tokenhush status完整步骤与各工具配置见公开的快速开始文档。
隐私设计
默认不发送遥测
网关在你的机器上运行,产品默认不发送遥测。
仅含元数据的审计
审计记录只包含 provider、路径、字节数与检测器命中等元数据;内容日志默认关闭,仅在显式 启用并加密后才开启。
回环 + 多重防护
网关仅绑定
127.0.0.1与[::1],始终校验 Host 白名单, 失败时按安全方向关闭。站点统计不使用 Cookie
本网站使用无 Cookie 的访问统计,详见隐私页面。
开源,公开构建
核心以 Apache-2.0 开源。给仓库点 Star、订阅版本更新,或到 Discussions 提问。