安全公司Cyera扫描发现数百企业AI集成层存在大量公开API密钥,包括Composio、Arcade、Nango等平台,涉事者包含CTO和VP级别工程师。
8 月 13 日,Cyera Research 发布了一份针对数百家客户组织 AI 集成层的安全研究报告。研究人员在该层发现了数千条暴露的凭证,并报告了数百个公开可访问的文件,其中持有数十个 Composio、Arcade、Nango、Tavily、Exa、LlamaIndex、Firecrawl 等平台的 API 密钥——这些平台负责将 AI 模型与企业系统连接。被 Cyera 点名的密钥所有者包括北美、欧洲、非洲和亚太地区的初创公司创始人、CTO、AI 公司高管和企业软件供应商——在其中一个案例中,一位北美科技公司的工程副总裁将一个 Composio API 密钥提交到了公共仓库。
AI 集成层是各类平台的集合——集成代理、统一 API 层、MCP 服务器、检索服务——它们持有凭证并代表 AI Agent 执行操作。这是组织中 Agent 凭证的实际存放地,而 Cyera 的发现表明,大多数安全团队尚未对其进行映射。
具体数字能说明规模。MCP 服务器是 Cyera 观察到最大的类别:数百个租户和数千个部署,包括 Microsoft 365、Atlassian 和 Notion 集成。超过 10% 的被观察应用既未获得授权又对外暴露。Cyera 发现了数十个运行身份验证代理(如 Arcade 和 Composio)的组织,其中包括 17 个未授权部署,并在可比组织中统计到 1,344 个 AI 集成应用。
最有力的演示来自 Cyera 自己的实验室。研究人员在自己的租户上创建了一个 Composio 测试密钥,故意授予其完整访问权限——该平台对新密钥的默认设置是"无访问权限"——并将 Gmail、GitHub 和 CircleCI 连接到测试账户。然后他们模拟了一个发现了该密钥的攻击者。一次只读 GET 请求就返回了 Gmail 的 access_token 和 refresh_token、GitHub 的 bearer token,以及 CircleCI 的 API 密钥。权限范围很广:Gmail 的完整邮箱、GitHub 的仓库和工作流,以及 CircleCI 的流水线环境变量。这是对泄漏密钥可能解锁内容的受控演示,并非任何真实组织密钥被利用的证据——该研究未指明受害者、无 CVE,也无确认的入侵。同时 Cyera 也销售 AI 安全工具,所以其表述方式服务于其商业利益;不过实验室的操作步骤是有据可查的。
Cyera 最重要的发现只有一句话:轮换 Composio 密钥不能终结事件。一旦原始下游令牌落入攻击者手中,它们会直接对抗 Google、GitHub 和 CircleCI——代理平台已不在循环中。Refresh token 会持续有效,直到每个下游授权被单独撤销。
这是结构性问题,凌驾于特定平台之上。集成代理的 API 密钥和它管理的 OAuth 授权是两类不同的凭证。密钥用于向代理平台认证身份;授权用于让代理平台向所有下游服务认证身份。轮换前者对后者毫无影响。事件的边界是授权,而非密钥。
生态系统的平台侧也用自己的话说过同样的事。Composio 在 2026 年 5 月自身独立安全事件的公告中——该事件泄漏了 5,001 个 GitHub OAuth 连接,约占活跃连接的 0.3%——明确告知客户:在 Composio 中删除一个连接不能保证令牌在提供商处已死亡。"轮换,而不仅仅是删除。" Composio 还披露,某些连接根本无法从其端撤销——不足 5%,包括某些拒绝程序化撤销的 Google Workspace 令牌——只能由最终用户直接与各提供商逐个撤销。两次不相关的事件,相隔三个月,一个教训:当凭证代理被入侵或其密钥泄漏时,清理工作是每个提供商、每个授权的单独操作,平台只能为你做其中的一部分。
第二个发现与可见性有关。连接公共知识库的 MCP 服务器和连接生产云环境的 MCP 服务器在资产清单中看起来完全相同——都是一行"MCP 服务器"。知道服务器存在并不能告诉你它能访问什么数据、能执行什么操作,也不能告诉你攻击者入侵它能获得什么。Cyera 的表述是:泄漏凭证的爆炸半径是其背后连接范围的联合,而这个联合恰好是清单没有记录的。
这加剧了保管问题。集中最多凭证的平台往往也是接入最快的:Cyera 的演示展示了一个非专家在几分钟内将一个 Agent 连接到读取邮件和推送代码。集成速度是产品特性——而 Cyera 指出的问题是,组织的清单几乎无法捕获每个新连接所打通的内容,这就是其数据中 17 个身份验证代理部署未获授权的原因。这一模式与我们今年早些时候审查 MCP 服务器身份验证时的发现如出一辙:集成层为连接做了优化,而治理被留给了买家作为课后练习。
从密钥本身开始。扫描你的仓库——公开和私有的——以及 CI 日志和容器镜像,查找集成平台凭证:Composio、Arcade、Nango、Merge、Tavily、Exa、Firecrawl 的密钥格式,以及你的扫描器已经能捕获的云凭证。Cyera 在公开可访问的文件和仓库中发现了真实世界的暴露;它所描述的泄漏路径——密钥被提交到仓库,然后被烘焙到容器镜像或打印在 CI 日志中——正是你的密钥扫描器存在的目的。
然后建立清单没有给你的那幅地图。对于每个 MCP 服务器和集成代理,记录它连接到了哪些下游系统、使用了哪些账户、拥有哪些权限范围。如果你无法回答"这个密钥能解锁什么"——对于你的 Agent 依赖的凭证而言——那就是缺口所在。
检查密钥权限是否符合最小必要原则。Composio 的默认设置是"无访问权限";全权限密钥是一种选择。将代理的密钥降级到能工作的最窄权限级别。
在需要之前先写好撤销运行手册。对于代理平台后的每个下游提供商,要知道在哪里撤销授权——在提供商的控制台,而不是代理平台的——以及谁来执行。5 月事件中最棘手的尾巴是那不到 5% 的、没有人能集中撤销的授权。
最后,将代理密钥视为 0 级密钥:在平台支持的情况下使用 IP 白名单、短轮换周期,并且永远不要放在 Agent 的本地配置文件中。正如 AISI 事件报告对网络范围的说明那样,只作为假设存在的边界不是边界。
这些发现归结为两个问题:你的 Agent 的下游凭证存放在哪里,你能否枚举并撤销被入侵身份可能触及的一切?Waxell MCP Gateway 围绕对这两个问题的具体答案而构建。
关于保管:Agent 通过每个租户的一个受治理 MCP 端点连接,Agent 配置文件中不包含 API 密钥——身份验证在首次连接时通过 OAuth 完成。对于使用其代为 OAuth 模式的上游,Gateway 代理 OAuth 流程并将用户的 refresh token 以 KMS 加密形式存储在其凭证代理中;令牌永远不会返回给 Agent 客户端。泄漏的笔记本电脑配置暴露的是一个 URL,而不是凭证。
关于枚举:由于上游是通过 Gateway 配置的,连接集合是一个已知列表而非考古项目,并且 Gateway 代理的每次工具调用都带有解析后的用户身份、所应用的决策和触发的规则——持久保留数年,可导出为 CSV,且不存储负载正文。"这个身份能访问哪些上游,它实际调用了什么"是一个查询,而非一次调查。
关于撤销:当员工离职或身份被入侵时,停用其账户会一次性撤销他们通过 Gateway 持有的每个上游 OAuth 授权,审计日志记录撤销事件及被撤销的上游列表。这正是 Cyera 和 Composio 的报告所展示的、在事件压力下需要手动逐个提供商完成的操作。
坦诚的范围说明:Gateway 管理经过它的调用。Agent 直接持有的平台密钥,或绕过 Gateway 接入的集成,不在其保管范围内——这正是前一部分清单工作首先要做的原因。
Cyera Research 检查了数百家客户组织的 AI 集成层,发现了数千条暴露的凭证,包括数百个公开可访问的文件,其中持有 Composio、Arcade、Nango、Tavily、Exa、LlamaIndex、Firecrawl 等 AI 集成平台的数十个 API 密钥。它还发现 MCP 服务器是 AI 集成基础设施中最大的类别,且超过 10% 的被观察应用既未获授权又对外暴露。
没有。 Cyera 的研究记录了暴露的凭证和在其自身测试租户上的实验室演示。没有被点名的受害组织、没有 CVE、也没有确认的入侵。文中引用的 Composio 2026 年 5 月安全事件是一次独立的、不相关的事件,由 Composio 自行披露和修复。
因为密钥和下游授权是不同的凭证。Cyera 的实验室表明,具有足够权限的密钥可以检索已连接服务的底层 OAuth 访问令牌和刷新令牌。一旦这些被窃取,它们会直接对抗下游提供商,直到每个授权被单独撤销——轮换平台密钥不会使它们失效。
它是该凭证背后每个下游连接权限范围的联合。在 Cyera 的演示中,一个密钥可以访问完整的 Gmail 邮箱、具有工作流控制的 GitHub 仓库,以及 CircleCI 流水线环境变量。
它改变了凭证的存放位置及其撤销方式。Agent 配置携带的是 URL 而非 API 密钥,对于通过 OAuth 代理的上游,用户的刷新令牌以 KMS 加密形式存储在 Gateway 的凭证代理中,从不返回给 Agent 客户端。停用一个用户会一次性撤销他们通过 Gateway 持有的每个上游 OAuth 授权。不经过 Gateway 的调用不在其范围内。
Cyera Research (Assaf Morag), The Hidden Attack Surface of Agentic AI: Securing AI Agent Integration Platforms — August 13, 2026
Composio, Composio May 2026 Security Incident — bulletin, May 21–27, 2026
Originally published on the Waxell blog.
泄漏的代理密钥的爆炸半径是其背后授权的联合。Waxell MCP Gateway 将上游令牌置于受治理的保管中——从不放在 Agent 配置中——记录它所代理的每次调用,并在一次事务中撤销离职身份的授权。从 Waxell MCP Gateway 免费开始——Free 层级一个受治理的 MCP 上游,保留期 14 天。