泄露的Composio密鑰暴露了實時的Gmail、GitHub和CircleCI令牌
Cyera研究人員在數百家組織中發現了數千個暴露的AI集成層憑證,包括Composio、Arcade、Nango等平台的API密鑰。其中,智能體認證與統一集成類平台的風險最高,泄露後可能讓攻擊者枚舉連接的應用並執行操作。Cyera測試中,一個具有完全訪問權限的Composio密鑰通過單次只讀請求就返回了Gmail、GitHub和CircleCI的實時令牌。
人工智能的快速普及讓集成工具和服務的數量急劇增長,也帶來一個新的攻擊面:AI集成層。Cyera研究人員在數百家組織中發現了數千個暴露的憑證,包括Composio、Arcade、Nango、Tavily、Exa、LlamaIndex、Firecrawl等平台的API密鑰。這些憑證的主人遍佈北美、歐洲、非洲和亞太,包括創業公司創始人、CTO、AI公司高管和企業軟件供應商,甚至還有負責構建被攻破AI系統的人。例如,北美一家科技公司的工程副總裁將一個Composio API密鑰提交到了公共倉庫。Composio是一個AI智能體集成平台,為連接LLM和自主智能體到數百個第三方應用提供統一接口,並管理認證和動作執行。攻擊者如果拿到這樣的密鑰,就可能獲得對組織AI智能體生態的幾乎完整可見性,甚至能夠執行下游工具。
AI集成層位於模型和系統之間。一個智能體需要完成“查找Salesforce客户、總結問題、在Slack通知客户經理”這類任務時,需要認證、OAuth刷新、跨應用執行。集成層處理這些工作。平台有四類:集成基礎設施(如Nango)、統一企業數據層(如Merge)、AI原生搜索與檢索(如Composio、Arcade、Nango)、智能體安全與治理(如Arcade)。
Cyera觀察到的MCP服務器是數量最多的類別,涉及數百個租户和數千個部署,包括Microsoft 365、Atlassian、Notion的集成。僅知道一個MCP服務器的存在,無法判斷它能否接觸源代碼、內部文檔、雲環境或客户數據。Cyera還發現數十個組織正在運行Arcade和Composio這類平台,其中17個為未授權部署。這些平台是智能體的認證代理,往往成為整個智能體棧中權限最高的單點。Tavily、Exa、Firecrawl等搜索檢索平台出現在多個環境中,而組織並不追蹤它們。Merge、Nango、Apideck等統一集成平台,每個都註冊了數十個集成,一個Nango部署連接CRM、HR、財務、工單和代碼倉庫,泄露一個憑證即可全部觸達。
Cyera發現數百個公開文件包含敏感的AI基礎設施憑證,其中有幾十個Composio、Nango、Tavily、Exa、Arcade、LlamaIndex等平台的API密鑰。受影響者包括AI應用開發者、OpenClaw相關項目、學術機構、創始人、工程負責人、AI公司高管、企業軟件供應商和金融服務公司。泄露憑證的解鎖能力分兩類:第一類是智能體認證與治理、統一API與集成平台,通常允許控制者盤點環境、枚舉連接的工具、執行動作,甚至作為代理在連接的服務上執行命令;第二類是AI搜索與檢索,大多隻能做外部互聯網搜索,但可消耗資源。MCP服務器是“外卡”,由於常被籠統地標為“MCP server”,很難判斷其真實能力和爆破半徑。
以Arcade為例,根據文檔,Arcade API密鑰能解鎖Arcade能觸及的一切,包括讀取數據、修改記錄、創建資源、發送通信、觸發工作流。Nango憑證則暴露整個集成結構,管理OAuth流、令牌刷新和數百個SaaS的API連接。Composio提供1,043個集成和超過23,000個動作,覆蓋Gmail、GitHub、Slack、Notion、CircleCI、數據庫等。Cyera在實踐中將Composio密鑰配置為默認“無訪問”,然後定義一個完全訪問的測試密鑰,並把Gmail賬户設為子賬户來模擬。一個只讀請求就返回了Gmail的access_token和refresh_token、GitHub的Bearer令牌以及CircleCI的令牌。這種密鑰泄露可能來自提交到倉庫後又被烘進容器鏡像、打印在CI日誌或被SSRF拉取。Cyera在其實驗室中驗證了這些場景。