AI News HubLIVE
站內改寫2 分鐘閱讀

洩露的Composio金鑰暴露了即時的Gmail、GitHub和CircleCI令牌

Cyera研究人員在數百家組織中發現了數千個暴露的AI整合層憑證,包括Composio、Arcade、Nango等平臺的API金鑰。其中,智慧體認證與統一整合類平臺的風險最高,洩露後可能讓攻擊者列舉連線的應用並執行操作。Cyera測試中,一個具有完全訪問許可權的Composio金鑰透過單次只讀請求就返回了Gmail、GitHub和CircleCI的即時令牌。

來源Hacker News AI作者: shimi12

人工智慧的快速普及讓整合工具和服務的數量急劇增長,也帶來一個新的攻擊面:AI整合層。Cyera研究人員在數百家組織中發現了數千個暴露的憑證,包括Composio、Arcade、Nango、Tavily、Exa、LlamaIndex、Firecrawl等平臺的API金鑰。這些憑證的主人遍佈北美、歐洲、非洲和亞太,包括創業公司創始人、CTO、AI公司高管和企業軟體供應商,甚至還有負責構建被攻破AI系統的人。例如,北美一家科技公司的工程副總裁將一個Composio API金鑰提交到了公共倉庫。Composio是一個AI智慧體整合平臺,為連線LLM和自主智慧體到數百個第三方應用提供統一介面,並管理認證和動作執行。攻擊者如果拿到這樣的金鑰,就可能獲得對組織AI智慧體生態的幾乎完整可見性,甚至能夠執行下游工具。

AI整合層位於模型和系統之間。一個智慧體需要完成“查詢Salesforce客戶、總結問題、在Slack通知客戶經理”這類任務時,需要認證、OAuth重新整理、跨應用執行。整合層處理這些工作。平臺有四類:整合基礎設施(如Nango)、統一企業資料層(如Merge)、AI原生搜尋與檢索(如Composio、Arcade、Nango)、智慧體安全與治理(如Arcade)。

Cyera觀察到的MCP伺服器是數量最多的類別,涉及數百個租戶和數千個部署,包括Microsoft 365、Atlassian、Notion的整合。僅知道一個MCP伺服器的存在,無法判斷它能否接觸原始碼、內部文件、雲環境或客戶資料。Cyera還發現數十個組織正在執行Arcade和Composio這類平臺,其中17個為未授權部署。這些平臺是智慧體的認證代理,往往成為整個智慧體棧中許可權最高的單點。Tavily、Exa、Firecrawl等搜尋檢索平臺出現在多個環境中,而組織並不追蹤它們。Merge、Nango、Apideck等統一整合平臺,每個都註冊了數十個整合,一個Nango部署連線CRM、HR、財務、工單和程式碼倉庫,洩露一個憑證即可全部觸達。

Cyera發現數百個公開檔案包含敏感的AI基礎設施憑證,其中有幾十個Composio、Nango、Tavily、Exa、Arcade、LlamaIndex等平臺的API金鑰。受影響者包括AI應用開發者、OpenClaw相關專案、學術機構、創始人、工程負責人、AI公司高管、企業軟體供應商和金融服務公司。洩露憑證的解鎖能力分兩類:第一類是智慧體認證與治理、統一API與整合平臺,通常允許控制者盤點環境、列舉連線的工具、執行動作,甚至作為代理在連線的服務上執行命令;第二類是AI搜尋與檢索,大多隻能做外部網際網路搜尋,但可消耗資源。MCP伺服器是“外卡”,由於常被籠統地標為“MCP server”,很難判斷其真實能力和爆破半徑。

以Arcade為例,根據文件,Arcade API金鑰能解鎖Arcade能觸及的一切,包括讀取資料、修改記錄、建立資源、傳送通訊、觸發工作流。Nango憑證則暴露整個整合結構,管理OAuth流、令牌重新整理和數百個SaaS的API連線。Composio提供1,043個整合和超過23,000個動作,覆蓋Gmail、GitHub、Slack、Notion、CircleCI、資料庫等。Cyera在實踐中將Composio金鑰配置為預設“無訪問”,然後定義一個完全訪問的測試金鑰,並把Gmail賬戶設為子賬戶來模擬。一個只讀請求就返回了Gmail的access_token和refresh_token、GitHub的Bearer令牌以及CircleCI的令牌。這種金鑰洩露可能來自提交到倉庫後又被烘進容器映象、列印在CI日誌或被SSRF拉取。Cyera在其實驗室中驗證了這些場景。