扫描 2000 份 MCP 配置:25% 泄露明文 API 密钥
checkpointdev · reddit · 2026-08-22
针对 MCP (Model Context Protocol) 配置文件的安全调查显示,大量公开仓库存在密钥泄露风险。
- 研究数据:扫描了 1622 个 GitHub 仓库中的 2000 份配置文件,其中 1113 份定义了环境变量。
- 泄露情况:
- 约 25% (279 份) 包含明文密钥。
- 约 17% (196 份) 正确使用了环境变量引用。
- 26 份直接暴露了 GitHub、Anthropic、OpenAI 等厂商的有效凭证格式。
- 发现:许多“泄露”实为 AWS 文档示例密钥,排除后虚假报警率下降 10%。
- 解决方案:作者提供了 mcp-secrets 工具 (npx mcp-secrets scan),可检测本地明文密钥并将其迁移至系统密钥链,且支持 CI 检查。
「编程与Agent」频道最新
- FlowEvo:通过工作流与技能协同进化的自进化智能体 — SoutheastU · 2026-08-22
- AI 智能体全自动化修复 Bug 并合并代码 — markjeffrey · 2026-08-22
- 开源 Rust 多租户文件管理系统 ClovaLink 发布 — tom_doerr · 2026-08-22
- 开源项目 Computer History:Agent 记录路径不用截屏 — altryne · 2026-08-22
- Claude Code 支持手机远程启动会话 — majidmanzarpour · 2026-08-22
- 用 Claude Code 技能快速编写千行级 Bash 安装脚本 — doodlestein · 2026-08-22