fitten code插件可在vs code中直接扫描硬编码密钥,需安装v1.8.4+并登录,启用“fitten code: enable sensitive scan”后重启,通过右键菜单或命令面板触发单文件扫描,或使用“scan workspace”进行全项目批量检测,结果在problems面板展示并支持导出json报告。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

你需要在提交代码前快速识别出硬编码的密钥、密码或令牌,避免因疏漏导致生产环境凭证泄露。Fitten Code内置的安全扫描能力可直接在VS Code中完成检测,无需额外部署扫描器或切换平台。
启用Fitten Code敏感信息扫描功能
打开VS Code,确保已安装Fitten Code插件(v1.8.4及以上)并完成登录。若未登录,右下角会弹出提示框,点击后按流程注册或扫码登录即可。
进入设置界面(Ctrl+,),在搜索框输入“fitten security”,找到“Fitten Code: Enable Sensitive Scan”选项,勾选启用。该开关默认关闭,【不开启则后续所有扫描均不会触发】。
重启VS Code使配置生效。重启后,编辑器状态栏右侧会出现一个盾牌图标,悬停显示“Security Scan: ON”,表示扫描模块已就绪。
手动触发单文件密钥扫描
方法一:右键菜单快捷扫描
在资源管理器中右键点击任意 .java/.py/.js 文件 → 选择“Fitten Code: Scan for Hardcoded Secrets”。扫描结果将以悬浮面板形式弹出,列出所有匹配项及风险等级。
方法二:命令面板精准调用
按下 Ctrl+Shift+P(Windows/Linux)或 Cmd+Shift+P(macOS)→ 输入“Fitten: Run Secret Scan” → 回车执行。此方式支持当前活动编辑器中的任意文本片段,包括未保存的临时代码块。
注意:扫描仅作用于当前打开的文件内容,不会递归扫描整个工作区。如需批量检测,请使用下一节的工程级扫描。
Fitten Code 1.0.3是一款由清华博士团队打造的AI编程助手,基于国产计图(Jittor)深度学习框架开发。它支持VS Code、JetBrains系列等主流IDE及80多种编程语言。核心功能包括智能代码补全、注释生成、代码解释、Bug检测、单元测试生成等,旨在全方位提升开发效率。该工具对个人用户免费开放。
全项目硬编码密钥批量扫描
第一步:确保工作区已正确加载
在VS Code中通过“File → Open Folder”打开完整项目根目录,确认资源管理器中显示全部子文件夹与源码文件。若项目结构为多模块Maven/Gradle工程,必须打开最外层父目录,否则子模块将被忽略。
第二步:启动工程级扫描
点击左侧活动栏中的Fitten Code图标 → 在顶部工具栏选择“Scan Workspace” → 弹窗中勾选“Detect hardcoded credentials only” → 点击“Start Scan”。扫描过程实时显示进度条与已检出文件数。
第三步:定位并修复高危项
扫描完成后,问题列表自动展开在侧边栏“Problems”面板中,每条记录包含文件路径、行号、匹配模式(如 AWS_ACCESS_KEY_ID)、熵值评分(≥4.5视为高可信度)。双击任一项可跳转至对应代码行,【请勿直接删除密钥字符串——应替换为环境变量或密钥管理服务调用】。
第四步:导出扫描报告(可选)
右键 Problems 面板空白处 → “Export as JSON” → 保存为 secrets-report-$(date +%Y%m%d).json。该文件含完整上下文快照,可用于合规审计留痕。










