热点场景科普 + 可执行步骤。扫描数据留在本机;轮换 Key 需在你的云厂商控制台完成。
为什么 MCP 密钥会「火」又「险」
为了快速接通文档库、浏览器、数据库类 MCP Server,很多人直接把供应商 Key 粘进 mcp.json。配置一旦进网盘、Git、同事机器镜像,密钥就扩散了——这与网页 IP 检测完全无关。
Agent Guard 怎么发现
- 产品画像中的 mcp-secrets:明文 API Key 模式。
- mcp-http:明文 HTTP 端点等风险形态。
- 报告给出文件路径,避免你在错误目录里瞎找。
防泄露闭环(建议按序)
- 本机扫描,记录所有命中路径(Cursor / 其它工具可能各有一份)。
- 在云厂商控制台立刻轮换已暴露 Key,废弃旧 Key。
- 改为环境变量、系统钥匙串或官方推荐的密钥管理方式;删除 json 明文。
- 检查 Time Machine / 网盘 / 仓库历史是否仍含旧 Key。
- 复扫至 mcp-secrets 关闭;团队约定「MCP 凭据不进仓库」。
相关案例与教程
场景复盘见 Cursor MCP 明文密钥案例;手动清单见 风险项手动排查。