今天下午我在公司工位上查代码提交记录,突然发现一个不认识的GitHub账号把我的私有仓库clone了一遍,而且是通过我自己的access token操作的。
那个token我前两天为了让AI工具读代码生成文档,就临时授权了一个第三方服务,叫CodePilot什么的,结果今天发现那个服务根本就是假的,表面是AI辅助,实际在偷代码。
我现在慌得很,我们公司做金融系统的,源代码里好多加密算法和数据库配置。要是泄露出去我肯定要背锅。
我第一时间已经撤销了那个token,也改了所有密码,但代码已经被抓走了。这种情况报警有用吗?有没有办法联系GitHub把那个账号封了?我该不该先跟老板坦白?求大佬们支个招。