Credential Access
High
- Category
- Privilege Escalation
- Content
- Store path: `~/.kimi-code/credentials/kimi.json` — `CRED_PATH` (kimi_login.py:41-42). - Written 0600 via `os.open(..., 0o600)` in `_save()` (kimi_login.py:73); dir 0700 (kimi_login.py:65). - Proxy bearer secret `proxy_secret` written 0600 (kimi_login.py:206). - Access token read only from local file in `_load()`/`fresh_token()` (kimi_login.py:80-154). ## Outbound hosts (complete egress allowlist) Every network call is a `urllib.request.urlopen` — there are exactly three call sites:
- Confidence
- 70% confidence
- Finding
- Code accesses credential files (SSH keys, AWS credentials, etc.). This could indicate credential theft attempts.
