73.5%的AI密钥泄露,正写进你的日志里
73.5%的AI密钥泄露,正写进你的日志里
73.5%。
一份刚出的安全研究,把LLM智能体的凭证泄露拆开看了[1]。73.5%的泄露,来自一行你压根没在意、甚至可能不知道存在的东西——debug日志。
我盯着这个数看了半分钟。
不是因为大。是因为我太清楚,小商家给店里接AI智能体的时候,那行日志长什么样。

一、你花两千块接的AI客服,把密钥露了
事情是这样的。
一家标准便利店,老板花两千块找了个第三方,给店里接了个AI智能体——自动回顾客消息、查库存、对接外卖平台。
第三方图省事,套了个现成框架。框架默认开着debug,把每一步干啥、调了哪个接口、返回了啥,全写进日志。
问题来了:智能体调接口要密钥。框架一高兴,把密钥也写进日志了。
明晃晃躺在txt里。sk-开头,一长串。
便利店老板看着笔记本上露出密钥的日志我管零售系统那几年,见过太多这种"能跑就行"。老板看的是前端界面,没人往后台日志里看一眼。那行密钥,就一直躺在那。
二、算笔账:泄露一次,值多少钱
一个sk-开头的API密钥,按月订阅几十到几百美元。但泄露掉的不是那点订阅费——是调用额度。
我拿便利店的账算了一下。一个真在用的AI智能体,一天调几百次接口不算多。密钥一旦被人扫走,对方拿去跑自己的活,你的额度几小时烧光,账单按调用量走,月底给你一张你没见过的数。
更狠的是研究里的下两个数[1]:89.6%的这类泄露,可以立刻被利用。92.5%不需要任何提权。
翻译成人话:不是"可能被盯上",是"拿到就能用"。没有二次破解,没有权限门槛。
密钥泄露来源的概念图我第一次看到这两个数,把公司那套自动化脚本的日志也拉出来查了一遍。查完沉默了——我们早年也这么干过。
三、为什么框架这么干?因为它"想帮你"
这里有个反直觉的判断。
框架把stdout喂给模型,不是bug,是feature。开发者排错时,最想要的就是"模型看到了什么、干了什么"。把日志打全,调试才快。
但对接智能体的人——尤其是小商家找的第三方——他不懂这个。他只想要"能跑"。框架默认开debug,他懒得关。密钥就一直写在日志里。
受益的是谁?框架作者,调试爽。受损的是谁?最后用智能体、却看不见日志里那行密钥的老板。
这就是结构错配:造工具的人,和执行工具的人,中间隔着一行没人看的日志。
四、三步自查,十分钟堵上
我看了数据之后做的第一件事,是把店里那个智能体的日志拉出来查了一眼。
你也能做。三步:
第一步,搜日志。打开你AI应用跑的目录,搜"sk-"、搜"api_key"、搜"secret"。只要有结果,密钥就在明文里。
第二步,关debug。框架设置里把log level从verbose调到info或error。生产环境,日志只记"出了啥事",不记"密钥是啥"。
第三步,换密钥+收权限。立刻轮换一遍密钥。给智能体的密钥,只开它真要用的那几个接口,别给全家桶权限。
三步自查清单三步加起来,十分钟。比等月底收到一张不认识的账单,便宜太多。
参考来源
[1] 安全研究团队(aidailybrief 编译报道,2026-08):LLM Agent 凭证泄露分析,73.5% 来自 debug 日志、89.6% 可立即利用、92.5% 无需提权
如果这篇让你重新想了一件事,点个「在看」让朋友也看到。每周一篇算账硬货 + 两篇AI快评,关注虾哥,不掉队。
你店里的AI智能体,debug日志现在开着还是关着?A 从没管过 B 已经关了,评论区说说。
#AI智能体 #密钥安全 #AI避坑 #小程序商家 #AI安全
