热点场景科普 + 可执行步骤。扫描数据留在本机;轮换 Key 需在你的云厂商控制台完成。

为什么 MCP 密钥会「火」又「险」

为了快速接通文档库、浏览器、数据库类 MCP Server,很多人直接把供应商 Key 粘进 mcp.json。配置一旦进网盘、Git、同事机器镜像,密钥就扩散了——这与网页 IP 检测完全无关。

Agent Guard 怎么发现

  • 产品画像中的 mcp-secrets:明文 API Key 模式。
  • mcp-http:明文 HTTP 端点等风险形态。
  • 报告给出文件路径,避免你在错误目录里瞎找。

防泄露闭环(建议按序)

  1. 本机扫描,记录所有命中路径(Cursor / 其它工具可能各有一份)。
  2. 在云厂商控制台立刻轮换已暴露 Key,废弃旧 Key。
  3. 改为环境变量、系统钥匙串或官方推荐的密钥管理方式;删除 json 明文。
  4. 检查 Time Machine / 网盘 / 仓库历史是否仍含旧 Key。
  5. 复扫至 mcp-secrets 关闭;团队约定「MCP 凭据不进仓库」。

相关案例与教程

场景复盘见 Cursor MCP 明文密钥案例;手动清单见 风险项手动排查