Uncle Matt

通过本地代理安全调用API,保护密钥不被AI直接访问。

安装使用

复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:

帮我安装这个 AI Skill:Uncle Matt。
它的用途是:通过本地代理安全调用API,保护密钥不被AI直接访问。
完整的 Skill 内容见:https://321skill.com/skills/uncle-matt-x-8/raw/index.md
请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。

提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。

使用示例

‘帮我调用天气API,获取北京的天气预报。’ 它会将你的请求转发给本地的Uncle Matt Broker。Broker验证请求后,使用其内部存储的安全密钥去调用真实的天气API,并将获取到的天气数据返回给AI,再由AI整理后呈现给你。整个过程,AI从未接触过API密钥。

介绍

Uncle Matt是一个专注于AI Agent安全性的技能,它解决了智能体在调用外部API时需要处理敏感密钥(如API密钥、访问令牌)所带来的安全风险。通过引入一个经过强化的本地代理(Broker),它将密钥与AI执行环境隔离,防止敏感信息泄露给AI模型。

使用时,开发者需要先部署本地的Broker服务,并在其中配置好需要调用的API密钥和授权规则。然后,AI Agent通过向Broker发送请求来间接执行API操作,Broker会验证请求的合法性并代为调用目标API,最后将结果返回给Agent。整个过程Agent无法看到或接触到真实的密钥。

这个技能非常适合需要集成外部服务(如支付、地图、社交媒体API)的智能体开发者、运维工程师以及任何对AI应用安全有高要求的团队。它尤其适合在开发、测试和生产环境中,确保自动化流程不会因密钥暴露而产生安全漏洞或造成经济损失。

建议在部署Broker时,将其运行在受信任的本地网络或私有云环境中,并严格配置其访问控制列表(ACL),仅允许授权的Agent进行连接。同时,定期审计Broker的日志,监控异常的API调用行为。

核心特点

与直接让AI处理API密钥的常规方式不同,它通过一个独立的、加固的本地代理(Broker)作为中间层来执行API调用,实现了密钥与AI执行环境的物理隔离,从根本上避免了密钥泄露给AI模型或被其日志记录的风险。

注意事项

不适合需要AI直接、动态处理或生成新API密钥的场景,也不适用于必须让AI完全自主探索和连接未知API的极端自动化需求。

常见问题

Uncle Matt能保护哪些类型的密钥?

它能保护所有需要通过HTTP请求调用的API密钥、访问令牌、Bearer Token等,常见于云服务、第三方SaaS平台和内部微服务。

部署Broker复杂吗?

不复杂,通常通过Docker容器或直接运行二进制文件即可快速部署,主要配置在于定义允许的API端点和对应的密钥。

给 AI 助手的安装指引

如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:

请访问 https://321skill.com/skills/uncle-matt-x-8/raw/index.md 读取 Uncle Matt 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。