上周你用ClaudeCursor随手搭的那个Slack自动化,API密钥现在在哪儿?如果还直接写在脚本里,那说明公司安全团队根本不知道有这么一套系统,正在这一刻接触公司数据。

3秒读懂
用AI搭建自动化 未经IT审批就在公司内扩散 "野生代码" Tines 3B的代理·隔离·记录模型 现在5分钟自查

那个自动化,安全团队根本不知道它存在

安全自动化公司Tines在和客户反复接触中发现了同一个模式,于是给它起了个名字——"野生代码(Wild Code)"。员工在正式IT流程之外用AI搭建的软件,已经连上了公司内部系统和数据,但没人知道到底在跑什么、是谁做的、能不能信。

Tines CEO Eoin Hinchy是这么说的:"AI几乎让搭软件这件事变得毫不费力。难的是把这个软件接到你的系统里,搞清楚现在到底在跑什么、能不能信任它。" 做起来容易了,盯着它的眼睛却没跟上。

这不是危言耸听。IBM在2026年6月对33个地区的2000名技术高管做了调查,77%的人承认"AI落地的速度已经超过了我们的治理能力"。与此同时,营销团队的报告自动化、开发者的部署脚本、运营团队的提醒机器人,正在公司各个角落悄悄蔓延,没人察觉。事实上,85%的开发者已经把AI工具用在日常编码里,62%至少用了一个AI编码助手或Agent

数字看下来更吓人

这听起来像是抽象的风险,但实际扫描结果具体得很。安全公司Escape.tech扫描了5600个AI搭建的应用,发现漏洞超过2000个、暴露的密钥超过400个、个人信息泄露175起。Veracode 2025年的研究发现,AI生成代码有45%含有OWASP漏洞,CodeRabbit的分析则显示AI代码的漏洞发生率比人写的代码高2.74倍。

45%
含OWASP漏洞的AI生成代码比例
2.74倍
AI代码相较人写代码的漏洞发生率
77%
认为"AI落地已超过治理能力"的CxO占比

密钥泄露也不是别人的事。GitGuardian的2026年度报告显示,仅在公开GitHub的MCP配置文件里就暴露了24,008个密钥,其中2,117个在扫描时依然是有效凭证。2026年,CVE-2025-53773曝光——只靠PR描述里隐藏的提示注入,就能在GitHub Copilot上实现远程代码执行,CVSS评分高达9.6。真实泄露案例也不少——Moltbook泄露了150万个认证令牌和3.5万个邮箱地址;Tea app泄露了7.2万张用户图片和110万条私信。

有意思的是,这个风险并不只集中在最前沿的编码Agent上。OWASP追踪的53个安全项目里,过半数都和编码Agent有关,其中n8n相关的安全公告多达57条,是所有项目里最多的。你熟悉的那些无代码自动化工具,一个都跑不掉。

Tines给出的答案——代理、隔离、记录

Tines由Eoin Hinchy和Thomas Kinsella于2018年在都柏林创立。两人都曾在DocuSign、eBay做安全工程师,觉得现有的SOAR(安全编排)方案"太复杂太死板",于是自己出来做。此后公司拿下了Coinbase、Reddit、SAP等企业客户,累计融资$272M,估值达到$1.125B。

2026年7月底发布的Tines 3B直接对准了"野生代码"这个问题。它的思路分三块。

  1. 搭建(Build)
    用自然语言提需求,系统只会在已批准的工具和连接器范围内组装工作流,不能随便接任何API。
  2. 运行(Run)
    密钥不直接交给代码,而是在运行时通过代理注入。每个工作流步骤都在完全隔离的环境里执行,结束就消失,用户之间的交叉污染在架构上就不可能发生。
  3. 监控(Monitor)
    公司里所有的应用、Agent、自动化都在一个界面里追踪,每个动作都留有审计日志。

Fin公司的Emanuele Sparvoli这样评价:"员工可以自由搭建工作流,同时IT团队仍然保有所需的控制权和治理能力"。顺带一提,Tines还同步推出了免费的Explore Edition,最多3个正式工作流,用户数和连接器数不限。

就算不用Tines,这条原则也值得记住

Meta的Agent安全设计原则里有个"致命三角(lethal trifecta)":①能访问非公开数据 ②会接触不可信的外部内容 ③具备对外通信能力。如果一个自动化同时具备这三点,就绝不能在没有人工审批的情况下自动执行。不管用什么工具,这条检查点都适用。

随手搭建就用加上最基本的管控
API密钥直接写进脚本存进环境变量或密钥管理工具
权限范围复用自己账号的全部权限专用的最小权限令牌
记录只有搭建者自己知道记下所有者、用途、最后更新时间
外部输入不可信内容也照单全收邮件、工单等外部内容单独校验

现在就能做的5分钟自查

就算没有Tines这样的治理平台,今天也能立刻动手。

  1. 先查API密钥放在哪
    打开脚本文件,看密钥或密码是不是直接写死在代码里。如果是,立刻挪到环境变量或密钥管理工具里。
  2. 做一次致命三角检查
    这个自动化是不是同时具备访问非公开数据、处理外部内容、对外通信这三点?三点都占,就加一道人工审批。
  3. 缩小权限范围
    如果它复用的是整个工作区的权限令牌,换成只能访问所需频道或表格的专用令牌。
  4. 记下所有者和用途
    哪怕只有一行字也行——谁做的、为什么做、最后一次改动是什么时候。
  5. 告诉安全团队它的存在
    哪怕看起来很小,只要碰公司数据,就申请一次审查。现在说清楚,比事后被拉去做事故调查便宜得多。

想深入了解

The making of Tines 3B Tines团队亲自写的3B开发幕后故事,"野生代码"这个词是怎么来的都在里面 tines.com

Tines 3B官方发布稿 Build·Run·Monitor三大支柱和客户原话,来自新闻稿原文 prnewswire.com

Tines为什么要驯服"野生代码" SiliconANGLE关于市场反应和竞争格局的深度分析 siliconangle.com

Tines的创业故事 两位前DocuSign安全工程师为什么杀入SOAR市场,以及2022年的融资背景 techcrunch.com

2026年AI生成代码安全危机数据合集 Veracode、CodeRabbit、Escape.tech的漏洞统计一次看全 blog.vibecoder.me

提示注入如何引发Agent AI安全事故 "致命三角"原则和OWASP追踪项目的漏洞排名 helpnetsecurity.com