AI-agenters tillägg kan läcka hemliga API-nycklar

Daniel Berglund

26 augusti 2026

Tredjepartstillägg som ger AI-agenter nya funktioner kan samtidigt öppna vägen till känsliga inloggningsuppgifter. I en ny studie hittade forskare 1 708 säkerhetsproblem fördelade på 520 tillägg. Nästan nio av tio identifierade läckor uppgavs kunna utnyttjas direkt.

Forskarna analyserade ett slumpmässigt urval på 17 022 så kallade agent skills från SkillsMP, en marknadsplats för tillägg till AI-agenter. Studien visar inte att alla AI-agenter läcker information, men pekar på en tydlig säkerhetsrisk när externa tillägg får arbeta med omfattande behörigheter.

Tillägg ger AI-agenten nya förmågor

En AI-agent är ett system som kan planera och utföra flera steg för att nå ett mål. Till skillnad från en vanlig chattbot kan agenten exempelvis öppna filer, köra programkod, ansluta till databaser och kommunicera med externa tjänster.

Så kallade skills används för att ge agenten specialiserade funktioner. Ett tillägg kan exempelvis skapa presentationer, analysera ekonomiska dokument eller hämta information från ett företags system.

För att göra detta behöver tillägget ibland tillgång till API-nycklar, OAuth-token, privata nycklar eller andra digitala inloggningsuppgifter. Om tilläggets kod eller instruktioner är osäkra kan uppgifterna exponeras.

Vanliga loggar blev en säkerhetsrisk

Forskarna identifierade tio olika mönster som kunde orsaka läckor. Ett av de viktigaste var vanliga felsökningsutskrifter. En utvecklare kan exempelvis låta ett program skriva ut en API-nyckel i en logg för att kontrollera att anslutningen fungerar.

Problemet är att AI-agentens ramverk kan föra tillbaka programmets utskrifter till språkmodellens kontext. En hemlig nyckel som skrivs ut kan därmed bli synlig för modellen och i vissa fall hamna i andra utdata.

Enligt studien stod sådana felsökningsloggar för 73,5 procent av de upptäckta sårbarheterna. I 76,3 procent av fallen behövde forskarna dessutom analysera både tilläggets skrivna instruktioner och dess programkod för att förstå hur läckan uppstod.

Både misstag och avsiktliga angrepp

Läckorna kunde vara resultatet av slarvig programmering, men forskarna hittade även tillägg som hade skapats med skadligt uppsåt. Ett osäkert tillägg kan exempelvis skicka inloggningsuppgifter till en extern server eller innehålla en hemlig nyckel direkt i sin källkod.

Totalt bedömdes 89,6 procent av de läckta inloggningsuppgifterna vara omedelbart användbara. Problemet försvinner inte alltid när originalversionen rättas. Kopierade versioner av ett tillägg kan ligga kvar i andra kodarkiv och fortfarande innehålla samma uppgifter.

Efter att forskarna rapporterat problemen tog marknadsplatsen bort de identifierade skadliga tilläggen. Enligt forskningsrapporten åtgärdades även 91,6 procent av fallen där hemliga uppgifter hade skrivits direkt i koden.

Användare bör granska behörigheter

Resultaten gäller ett urval från en specifik marknadsplats och kan därför inte automatiskt överföras till alla AI-agenter eller tillägg. Studien visar däremot att tillägg till AI-system bör behandlas som annan programvara från tredje part.

Utvecklare bör undvika att skriva ut känsliga värden i loggar, lagra nycklar i källkod eller ge tillägg större behörigheter än de behöver. Företag som använder AI-agenter bör också granska tilläggens ursprung, begränsa åtkomsten till filer och använda separata nycklar som snabbt kan återkallas.

Publikationsuppgifter

Zhihao Chen m.fl., ”How Your Credentials Are Leaked by LLM Agent Skills: An Empirical Study”, arXiv (2026). DOI: 10.48550/arxiv.2604.03070