泄露的Composio密钥暴露了实时的Gmail、GitHub和CircleCI令牌
Cyera研究人员在数百家组织中发现了数千个暴露的AI集成层凭证,包括Composio、Arcade、Nango等平台的API密钥。其中,智能体认证与统一集成类平台的风险最高,泄露后可能让攻击者枚举连接的应用并执行操作。Cyera测试中,一个具有完全访问权限的Composio密钥通过单次只读请求就返回了Gmail、GitHub和CircleCI的实时令牌。
人工智能的快速普及让集成工具和服务的数量急剧增长,也带来一个新的攻击面:AI集成层。Cyera研究人员在数百家组织中发现了数千个暴露的凭证,包括Composio、Arcade、Nango、Tavily、Exa、LlamaIndex、Firecrawl等平台的API密钥。这些凭证的主人遍布北美、欧洲、非洲和亚太,包括创业公司创始人、CTO、AI公司高管和企业软件供应商,甚至还有负责构建被攻破AI系统的人。例如,北美一家科技公司的工程副总裁将一个Composio API密钥提交到了公共仓库。Composio是一个AI智能体集成平台,为连接LLM和自主智能体到数百个第三方应用提供统一接口,并管理认证和动作执行。攻击者如果拿到这样的密钥,就可能获得对组织AI智能体生态的几乎完整可见性,甚至能够执行下游工具。
AI集成层位于模型和系统之间。一个智能体需要完成“查找Salesforce客户、总结问题、在Slack通知客户经理”这类任务时,需要认证、OAuth刷新、跨应用执行。集成层处理这些工作。平台有四类:集成基础设施(如Nango)、统一企业数据层(如Merge)、AI原生搜索与检索(如Composio、Arcade、Nango)、智能体安全与治理(如Arcade)。
Cyera观察到的MCP服务器是数量最多的类别,涉及数百个租户和数千个部署,包括Microsoft 365、Atlassian、Notion的集成。仅知道一个MCP服务器的存在,无法判断它能否接触源代码、内部文档、云环境或客户数据。Cyera还发现数十个组织正在运行Arcade和Composio这类平台,其中17个为未授权部署。这些平台是智能体的认证代理,往往成为整个智能体栈中权限最高的单点。Tavily、Exa、Firecrawl等搜索检索平台出现在多个环境中,而组织并不追踪它们。Merge、Nango、Apideck等统一集成平台,每个都注册了数十个集成,一个Nango部署连接CRM、HR、财务、工单和代码仓库,泄露一个凭证即可全部触达。
Cyera发现数百个公开文件包含敏感的AI基础设施凭证,其中有几十个Composio、Nango、Tavily、Exa、Arcade、LlamaIndex等平台的API密钥。受影响者包括AI应用开发者、OpenClaw相关项目、学术机构、创始人、工程负责人、AI公司高管、企业软件供应商和金融服务公司。泄露凭证的解锁能力分两类:第一类是智能体认证与治理、统一API与集成平台,通常允许控制者盘点环境、枚举连接的工具、执行动作,甚至作为代理在连接的服务上执行命令;第二类是AI搜索与检索,大多只能做外部互联网搜索,但可消耗资源。MCP服务器是“外卡”,由于常被笼统地标为“MCP server”,很难判断其真实能力和爆破半径。
以Arcade为例,根据文档,Arcade API密钥能解锁Arcade能触及的一切,包括读取数据、修改记录、创建资源、发送通信、触发工作流。Nango凭证则暴露整个集成结构,管理OAuth流、令牌刷新和数百个SaaS的API连接。Composio提供1,043个集成和超过23,000个动作,覆盖Gmail、GitHub、Slack、Notion、CircleCI、数据库等。Cyera在实践中将Composio密钥配置为默认“无访问”,然后定义一个完全访问的测试密钥,并把Gmail账户设为子账户来模拟。一个只读请求就返回了Gmail的access_token和refresh_token、GitHub的Bearer令牌以及CircleCI的令牌。这种密钥泄露可能来自提交到仓库后又被烘进容器镜像、打印在CI日志或被SSRF拉取。Cyera在其实验室中验证了这些场景。