七牛云

七牛云 AI Agent 沙箱上线「密钥注入」能力,让 Agent 外部调用兼顾安全与便捷

上月,七牛云正式发布了基于 Firecracker 技术的硬件级隔离的安全代码运行环境—— AI Agent 沙箱,为用户的 AI Agent 场景提供更安全的运行底座。

现在,我们又上线了一项关键安全能力:七牛云 AI Agent 沙箱「密钥注入」功能。

「密钥注入」面向 AI Agent 调用外部 API 的安全问题,在保障调用效率与接入便捷性的同时,进一步降低真实密钥暴露风险,从而帮助用户实现「代码不接触密钥,调用能力不受影响」的安全体验。

作为补齐 API 密钥全链路安全管控的关键一环,「密钥注入」功能具有以下亮点:

01

零暴露密钥机制:密钥不落地,调用更安全

「密钥注入」实现密钥与代码分离,用户可将真实 API 密钥存储于七牛云平台侧,避免将密钥明文嵌入业务代码、环境变量、配置文件带来的密钥泄露风险。

Image

运行在七牛云 AI Agent 沙箱的 Agent 发起匹配的 HTTPS 请求时,平台侧会在 Agent 请求离开沙箱时,自动注入真实密钥。由于沙箱内部 AI Agent 全程无法获取真实密钥,从源头上避免了因密钥泄露带来的恶意盗刷、越权访问等安全问题。

02

多种注入类型:主流模型协议与自定义接口统一支持

目前,「密钥注入」支持六种规则类型,包括:

  •  id 类型:引用已保存规则的 ID

  •  http 类型:自定义 HTTP 注入

  •  openai 类型:OpenAI 协议 

  •  anthropic 类型:Anthropic 协议 

  •  gemini 类型:Gemini 协议 

  •  qiniu 类型:七牛 AI 协议 

其中, openai 类型、 anthropic 类型、 gemini 类型、 qiniu 类型可自动注入对应认证信息,节省用户手动配置的时间成本。而 http 类型所支持的自定义 HTTP 注入,通过向指定目标域名注入请求头,可灵活适配 Azure OpenAI、自定义服务以及业务内部接口调用等多类场景。

03

灵活管理注入规则:可复用、可更新、可审计

「密钥注入」支持多种规则配置与引用方式,既可以在创建沙箱时直接传入,也可以通过已保存规则按 ID 引用。

对于注入规则集中治理的场景,用户可通过控制台或 API 完成注入规则的创建、查询、更新和删除,实现规则复用与统一管理,提高多项目协作效率。

04

精准匹配生效:只作用于命中的 HTTPS 请求

仅当出站 HTTPS 请求命中注入规则时,系统才会注入真实密钥。当请求未命中时会直接透传,不干扰原有业务逻辑。对于 http 类型规则,请求头会被无条件设置到匹配请求上。

05

机遇沙箱安全底座:与原有隔离能力协同工作

「密钥注入」是七牛云 AI Agent 沙箱提供的密钥安全保护能力,与沙箱运行环境协同工作。

沙箱内 Agent 不持有真实密钥,请求在离开沙箱时由平台侧完成注入,再转发至上游服务,从而在调用外部能力的同时,更好地兼顾安全性与可用性。

06

极简接入

密钥注入是七牛云 AI Agent 沙箱的原生能力,无需额外开通单独服务。具体启用方式如下:

  • 已使用沙箱的用户:将七牛 Go SDK 升级至官方指定 v7.26.9 版本,创建沙箱时新增注入规则配置,即可启用密钥注入能力。

  • 新用户:登录七牛云官方控制台,开通 AI Agent 沙箱服务,完成实例创建与注入规则配置后,即可启用该能力。

Image

点击「阅读原文」获取完整技术配置细节~

七牛云 2026 春季特惠放送中!!!0 元领大模型 + 存储低至 1 折~

Image

推荐阅读

Image
Image
Image