上周你用Claude或Cursor随手搭的那个Slack自动化,API密钥现在在哪儿?如果还直接写在脚本里,那说明公司安全团队根本不知道有这么一套系统,正在这一刻接触公司数据。
那个自动化,安全团队根本不知道它存在
安全自动化公司Tines在和客户反复接触中发现了同一个模式,于是给它起了个名字——"野生代码(Wild Code)"。员工在正式IT流程之外用AI搭建的软件,已经连上了公司内部系统和数据,但没人知道到底在跑什么、是谁做的、能不能信。
Tines CEO Eoin Hinchy是这么说的:"AI几乎让搭软件这件事变得毫不费力。难的是把这个软件接到你的系统里,搞清楚现在到底在跑什么、能不能信任它。" 做起来容易了,盯着它的眼睛却没跟上。
这不是危言耸听。IBM在2026年6月对33个地区的2000名技术高管做了调查,77%的人承认"AI落地的速度已经超过了我们的治理能力"。与此同时,营销团队的报告自动化、开发者的部署脚本、运营团队的提醒机器人,正在公司各个角落悄悄蔓延,没人察觉。事实上,85%的开发者已经把AI工具用在日常编码里,62%至少用了一个AI编码助手或Agent。
数字看下来更吓人
这听起来像是抽象的风险,但实际扫描结果具体得很。安全公司Escape.tech扫描了5600个AI搭建的应用,发现漏洞超过2000个、暴露的密钥超过400个、个人信息泄露175起。Veracode 2025年的研究发现,AI生成代码有45%含有OWASP漏洞,CodeRabbit的分析则显示AI代码的漏洞发生率比人写的代码高2.74倍。
密钥泄露也不是别人的事。GitGuardian的2026年度报告显示,仅在公开GitHub的MCP配置文件里就暴露了24,008个密钥,其中2,117个在扫描时依然是有效凭证。2026年,CVE-2025-53773曝光——只靠PR描述里隐藏的提示注入,就能在GitHub Copilot上实现远程代码执行,CVSS评分高达9.6。真实泄露案例也不少——Moltbook泄露了150万个认证令牌和3.5万个邮箱地址;Tea app泄露了7.2万张用户图片和110万条私信。
有意思的是,这个风险并不只集中在最前沿的编码Agent上。OWASP追踪的53个安全项目里,过半数都和编码Agent有关,其中n8n相关的安全公告多达57条,是所有项目里最多的。你熟悉的那些无代码自动化工具,一个都跑不掉。
Tines给出的答案——代理、隔离、记录
Tines由Eoin Hinchy和Thomas Kinsella于2018年在都柏林创立。两人都曾在DocuSign、eBay做安全工程师,觉得现有的SOAR(安全编排)方案"太复杂太死板",于是自己出来做。此后公司拿下了Coinbase、Reddit、SAP等企业客户,累计融资$272M,估值达到$1.125B。
2026年7月底发布的Tines 3B直接对准了"野生代码"这个问题。它的思路分三块。
- 搭建(Build)
用自然语言提需求,系统只会在已批准的工具和连接器范围内组装工作流,不能随便接任何API。 - 运行(Run)
密钥不直接交给代码,而是在运行时通过代理注入。每个工作流步骤都在完全隔离的环境里执行,结束就消失,用户之间的交叉污染在架构上就不可能发生。 - 监控(Monitor)
公司里所有的应用、Agent、自动化都在一个界面里追踪,每个动作都留有审计日志。
Fin公司的Emanuele Sparvoli这样评价:"员工可以自由搭建工作流,同时IT团队仍然保有所需的控制权和治理能力"。顺带一提,Tines还同步推出了免费的Explore Edition,最多3个正式工作流,用户数和连接器数不限。
就算不用Tines,这条原则也值得记住
Meta的Agent安全设计原则里有个"致命三角(lethal trifecta)":①能访问非公开数据 ②会接触不可信的外部内容 ③具备对外通信能力。如果一个自动化同时具备这三点,就绝不能在没有人工审批的情况下自动执行。不管用什么工具,这条检查点都适用。
| 随手搭建就用 | 加上最基本的管控 | |
|---|---|---|
| API密钥 | 直接写进脚本 | 存进环境变量或密钥管理工具 |
| 权限范围 | 复用自己账号的全部权限 | 专用的最小权限令牌 |
| 记录 | 只有搭建者自己知道 | 记下所有者、用途、最后更新时间 |
| 外部输入 | 不可信内容也照单全收 | 邮件、工单等外部内容单独校验 |
现在就能做的5分钟自查
就算没有Tines这样的治理平台,今天也能立刻动手。
- 先查API密钥放在哪
打开脚本文件,看密钥或密码是不是直接写死在代码里。如果是,立刻挪到环境变量或密钥管理工具里。 - 做一次致命三角检查
这个自动化是不是同时具备访问非公开数据、处理外部内容、对外通信这三点?三点都占,就加一道人工审批。 - 缩小权限范围
如果它复用的是整个工作区的权限令牌,换成只能访问所需频道或表格的专用令牌。 - 记下所有者和用途
哪怕只有一行字也行——谁做的、为什么做、最后一次改动是什么时候。 - 告诉安全团队它的存在
哪怕看起来很小,只要碰公司数据,就申请一次审查。现在说清楚,比事后被拉去做事故调查便宜得多。
想深入了解
The making of Tines 3B Tines团队亲自写的3B开发幕后故事,"野生代码"这个词是怎么来的都在里面 tines.com
Tines 3B官方发布稿 Build·Run·Monitor三大支柱和客户原话,来自新闻稿原文 prnewswire.com
Tines为什么要驯服"野生代码" SiliconANGLE关于市场反应和竞争格局的深度分析 siliconangle.com
Tines的创业故事 两位前DocuSign安全工程师为什么杀入SOAR市场,以及2022年的融资背景 techcrunch.com
2026年AI生成代码安全危机数据合集 Veracode、CodeRabbit、Escape.tech的漏洞统计一次看全 blog.vibecoder.me
提示注入如何引发Agent AI安全事故 "致命三角"原则和OWASP追踪项目的漏洞排名 helpnetsecurity.com




