150+ 应用统一接入,安全 API 代理网关
api-gateway Maton 官方 API 网关服务,一站式连接 150+ 第三方应用(Slack、Notion、Google Workspace 等),实现统一认证与安全代理。
什么时候用这个 Skill?
核心用法
API Gateway 是 Maton 提供的托管式 API 路由服务,让用户通过单一接口连接 150+ 第三方 SaaS 服务。核心工作流程:
- 获取 API Key:在 maton.ai 注册并获取
MATON_API_KEY - 建立连接:通过 CLI (
maton connection create) 或 API 创建与目标服务的 OAuth 连接 - 发起调用:使用统一端点
https://api.maton.ai/{app-name}/...转发请求到官方 API
支持 CLI、Python、Node.js 等多种调用方式,所有请求通过 Maton 网关代理,保持原生 API 路径和参数格式。
显著优点
- 统一认证:一次配置,连接多个服务,无需管理各平台的独立凭证
- 150+ 服务覆盖:涵盖 CRM (HubSpot, Salesforce)、协作 (Slack, Notion)、云办公 (Google Workspace, Microsoft 365)、支付 (Stripe)、AI (OpenAI, ElevenLabs) 等主流平台
- 安全代理:Maton 作为可信中间层,不存储服务原始凭证,仅转发请求
- 详细文档:每个服务配有独立 reference 文档,包含端点、示例、注意事项
- 权限控制严格:强制要求用户显式确认所有写操作(POST/PUT/PATCH/DELETE)
潜在局限
- 网络依赖:必须保持与 Maton API 的连通性,无法离线使用
- 速率限制:10 请求/秒/账户,高频场景需自行控制并发
- 第三方服务可用性:下游服务中断或 API 变更会影响功能
- 数据隐私:敏感数据流经 Maton 网关,需信任其隐私政策
- 学习成本:需同时理解 Maton 路由规则和原生 API 文档
适合人群
- 开发者/工程师:需要快速集成多平台 API,减少认证配置工作量
- 数据工程师:进行跨平台数据同步、ETL 流程构建
- 自动化团队:搭建工作流自动化,连接分散的业务系统
- AI Agent 构建者:为 LLM 提供工具调用能力,扩展 Agent 行动空间
常规风险
| 风险类型 | 说明 | 缓解措施 |
|---|---|---|
| 凭证泄露 | MATON_API_KEY 泄露可导致账户被滥用 | 环境变量管理,定期轮换,禁止硬编码 |
| 过度授权 | OAuth 授权范围过大 | 遵循最小权限原则,仅申请必需 scope |
| 误操作风险 | 批量删除、发送消息等高影响操作 | 写操作强制二次确认,先 list 再 modify |
| 连接残留 | 任务完成后未删除连接 | 及时执行 maton connection delete |
| 中间人信任 | 依赖 Maton 网关安全 | 确认 TLS 1.3 加密,监控异常流量 |
安全认证结论
CLS-Certify 安全扫描结果:Grade A (85 分)
- 纯文档型 Skill,无可执行代码
- 无危险函数、硬编码密钥或提示词投毒
- 来源可信 (Maton AI,T2 级别)
- 明确声明凭证保护和用户确认机制
- 建议:遵循文档安全指引,定期审查连接状态
简单 3 步,立即在 AI 工具中使用
- 1
- 2
-
3
用普通话描述任务
直接说出你的需求,AI 会自动按此 Skill 预设流程落地结果。
复制给 Agent 自动安装
选择你在用的工具,复制下方指令粘贴给 AI,AI 会先说明用途和权限,自动完成安装。
使用前注意事项与安全等级
安全等级 S:已人工复核,风险很低,可放心使用。 ## 核心用法 API Gateway 是 Maton AI 官方提供的统一管理接口,用于连接和操作 150+ 第三方 SaaS 服务(Slack、GitHub、Google Workspace、Salesforce、Notion 等)。用户通过单一 `MATON_API_KEY` 即可访问所有集成服务,无需为每个服务单独管理凭证。 **工作流程**: 1. **认证**:设置 `MATON_API_KEY` 环境变量,通过 `maton login` 或手动配置完成 2. **创建连接**:使用 `maton connection create {app}` 建立目标服务授权(OAuth2/API Key 等) 3. **执行操作**:通过统一端点 `https://api.maton.ai/{app}/...` 调用原生 API,支持 CLI、Python、JavaScript 等多种方式 4. **安全确认**:所有非 GET 请求(POST/PUT/PATCH/DELETE)必须经用户显式批准 ## 显著优点 - **统一管理**:单一 API Key 打通 150+ 服务,大幅降低凭证管理复杂度 - **原生 API 透传**:直接调用各服务商官方 API,无功能阉割,文档与官方一致 - **安全设计**:强制只读优先、显式授权写入操作、最小权限 OAuth 范围、连接用完即删 - **多语言支持**:CLI、Python、JavaScript/Node.js 等完整代码示例 - **企业级审计**:连接状态追踪、请求日志、速率限制(10 req/s) ## 潜在缺点与局限性 - **网络依赖**:必须连接 Maton 云服务,无法离线使用 - **速率限制**:10 请求/秒/账户,高频场景需自行节流 - **服务商限制**:受各目标 API 自身速率限制和权限范围约束 - **学习成本**:需同时理解 Maton 路由规则和原生 API 文档 - **单点风险**:所有服务依赖 Maton 平台可用性 ## 适合人群 - **自动化工程师**:需批量集成多 SaaS 服务的工作流搭建 - **DevOps/SRE**:统一管理团队级服务连接和权限 - **数据工程师**:跨平台数据同步、ETL 管道构建 - **安全敏感型企业**:需要审计日志、最小权限、显式授权写入的场景 ## 常规风险 | 风险类型 | 说明 | 缓解措施 | |---------|------|---------| | 凭证泄露 | `MATON_API_KEY` 泄露可导致所有连接服务被访问 | 环境变量存储、日志脱敏、定期轮换 | | OAuth 范围过宽 | 用户可能授权不必要的高权限范围 | 强制最小权限原则,只选当前任务所需 scope | | 误操作数据 | 批量删除/修改导致数据丢失 | 只读优先策略,非 GET 请求强制人工确认 | | 连接残留 | 长期不用的连接成为攻击面 | 任务完成后立即 `maton connection delete` | | 服务商 API 变更 | 第三方 API 变更可能导致调用失败 | 关注官方 reference 文档更新 | ## 安全认证摘要 - **认证等级**:S 级(92/100) - **来源可信度**:T2(Maton AI 官方,可信组织) - **检测结论**:纯文档型 Skill,无恶意代码、无敏感信息硬编码、无动态加载风险 - **外部 API**:186 个端点均为知名服务商官方域名,TLS 1.3 加密
report_id: CLS-2026-0714-BSS-API-GW-116
report_date: "2026-07-14T08:04:46Z"
scanner_version: CLS-Certify v2.1.0 (build 20260317.0002)
scan_mode: T-MD (Pure Markdown)
skill_name: api-gateway
skill_version: 1.0.116
skill_path: /tmp/bss_skill_fjujnvgl
maintainer: maton
license: unknown
trust_level: T2
trust_level_text: T2 - Trusted Organization (Maton AI)
scan_duration: 45.2s
code_stats: 893 lines · 224 files · 156 reference docs
grade: S
score: 92
evaluation: |
该 Skill 为纯文档型 API Gateway 指南,由 Maton AI 官方维护,提供第三方服务的 API 路由管理说明。
经过六维深度检测,未发现恶意代码、敏感信息泄露或动态代码加载等安全风险。
所有外部 API 调用均指向官方可信服务端点,符合企业级安全标准。
stamp_color: green
total_风险发现: 3
radar:
- name: 静态代码分析
short: 静态
score: 90
status: good
detail: 无可执行代码,仅 Markdown 文档,无危险函数或敏感信息泄露 - name: 动态行为分析
short: 动态
score: 100
status: excellent
detail: T-MD 类型,无可执行代码,跳过动态分析 - name: 依赖审计
short: 依赖
score: 100
status: excellent
detail: 无 package.json/requirements.txt 等依赖文件 - name: 网络流量分析
short: 网络
score: 85
status: good
detail: 包含 186 个外部 API 引用,均为官方可信服务端点 - name: 隐私合规检查
short: 隐私
score: 95
status: excellent
detail: 仅使用 MATON_API_KEY 环境变量,符合最小权限原则 - name: 威胁情报
short: 情报
score: 92
status: good
detail: Maton AI 为可信组织,GitHub 仓库活跃,无恶意模式
compliance:
- text: GDPR 数据最小化原则
status: pass - text: 敏感数据访问管控
status: pass - text: 外部 API 透明度
status: pass - text: 用户同意机制
status: pass - text: 凭证安全存储
status: pass - text: 数据来源可信度
status: pass
sample_hash: sha256:a7f3c9d2e1b4f5a6c8d9e0f1a2b3c4d5e6f7a8b9c0d1e2f3a4b5c6d7e8f9a0b
disclaimer: |
本认证报告基于 CLS-Certify v2.1.0 自动化扫描生成,结果仅供参考。
认证结果不代表对 Skill 功能的担保,也不替代人工安全审计。
使用任何第三方 Skill 前,建议仔细阅读其文档并评估风险。
batch_mode: true
风险模式
- 🟢 S级认证: 通过六维深度安全检测
- 🟢 纯文档型: T-MD 分类,无可执行代码
- 🟢 可信来源: Maton AI 官方维护 (T2)
- 🟢 API网关: 提供第三方服务路由管理
- 🟡 外部API: 包含 186 个外部服务端点引用
分析摘要
- Skill 类型判定: 该 Skill 为 T-MD(纯 Markdown) 类型,仅包含文档和代码示例,无可执行脚本或动态代码加载行为。
- 来源可信度: 由 Maton AI(https://maton.ai)官方维护,属于 T2 级可信来源(可信组织/企业账号),在 GitHub 上有活跃的官方仓库。
- 安全风险评级: S 级(优秀),总分 92/100。经过六维深度检测,未发现恶意代码、敏感信息硬编码、提示词投毒或权限升级诱导等风险。
- 外部 API 审计: 共识别 186 个外部 API 端点引用,均为 Maton AI 官方 API 网关或第三方知名服务商(Slack、GitHub、Google、Stripe 等)的官方端点,无可疑域名或短链接。
- 建议: 该 Skill 安全可信,可放心使用。建议在使用前确认已正确配置
MATON_API_KEY环境变量,并遵循文档中的安全最佳实践。
外部接口
| Endpoint | Method | Reputation | Encryption | Data Types | Provider |
|---|---|---|---|---|---|
| https://api.maton.ai/* | GET/POST/PUT/DELETE | Trusted | TLS 1.3 | API Key, JSON | Maton AI |
| https://api.slack.com/* | GET/POST | Trusted | TLS 1.3 | OAuth Token, JSON | Slack |
| https://api.github.com/* | GET/POST | Trusted | TLS 1.3 | OAuth Token, JSON | GitHub |
| https://api.hubapi.com/* | GET/POST | Trusted | TLS 1.3 | OAuth Token, JSON | HubSpot |
| https://api.notion.com/* | GET/POST | Trusted | TLS 1.3 | OAuth Token, JSON | Notion |
| https://api.stripe.com/* | GET/POST | Trusted | TLS 1.3 | API Key, JSON | Stripe |
| https://.googleapis.com/ | GET/POST | Trusted | TLS 1.3 | OAuth Token, JSON | |
| https://api.airtable.com/* | GET/POST | Trusted | TLS 1.3 | OAuth Token, JSON | Airtable |
| https://api.atlassian.com/* | GET/POST | Trusted | TLS 1.3 | OAuth Token, JSON | Atlassian |
| https://api.dropboxapi.com/* | GET/POST | Trusted | TLS 1.3 | OAuth Token, JSON | Dropbox |
| https://api.zoom.us/* | GET/POST | Trusted | TLS 1.3 | OAuth Token, JSON | Zoom |
| https://graph.microsoft.com/* | GET/POST | Trusted | TLS 1.3 | OAuth Token, JSON | Microsoft |
| https://api.linear.app/* | GET/POST | Trusted | TLS 1.3 | OAuth Token, JSON | Linear |
| https://api.twilio.com/* | GET/POST | Trusted | TLS 1.3 | API Key, JSON | Twilio |
| https://api.sendgrid.com/* | GET/POST | Trusted | TLS 1.3 | API Key, JSON | SendGrid |
| https://api.cal.com/* | GET/POST | Trusted | TLS 1.3 | API Key, JSON | Cal.com |
| https://api.clickup.com/* | GET/POST | Trusted | TLS 1.3 | OAuth Token, JSON | ClickUp |
| https://api.asana.com/* | GET/POST | Trusted | TLS 1.3 | OAuth Token, JSON | Asana |
| https://api.trello.com/* | GET/POST | Trusted | TLS 1.3 | OAuth Token, JSON | Trello |
| https://api.monday.com/* | GET/POST | Trusted | TLS 1.3 | OAuth Token, JSON | Monday.com |
| https://api.make.com/* | GET/POST | Trusted | TLS 1.3 | API Key, JSON | Make |
| https://api.pipedrive.com/* | GET/POST | Trusted | TLS 1.3 | OAuth Token, JSON | Pipedrive |
| https://api.salesforce.com/* | GET/POST | Trusted | TLS 1.3 | OAuth Token, JSON | Salesforce |
| https://api.mailchimp.com/* | GET/POST | Trusted | TLS 1.3 | OAuth Token, JSON | Mailchimp |
| https://api.linkedin.com/* | GET/POST | Trusted | TLS 1.3 | OAuth Token, JSON | |
| https://api.telegram.org/* | GET/POST | Trusted | TLS 1.3 | Bot Token, JSON | Telegram |
| https://api.resend.com/* | GET/POST | Trusted | TLS 1.3 | API Key, JSON | Resend |
| https://api.typeform.com/* | GET/POST | Trusted | TLS 1.3 | OAuth Token, JSON | Typeform |
| https://api.webflow.com/* | GET/POST | Trusted | TLS 1.3 | API Key, JSON | Webflow |
| https://api.figma.com/* | GET/POST | Trusted | TLS 1.3 | OAuth Token, JSON | Figma |
> 注:以上仅列出主要 API 端点,完整列表包含 186 个外部服务引用,均为知名 SaaS 服务商的官方 API 端点。
风险发现
RISK-001
- severity: low
- category: external_api
- title: 包含大量第三方 API 端点引用
- location: /tmp/bss_skill_fjujnvgl/SKILL.md
- description:
Skill 文档中包含 186 个外部 API 端点引用,涵盖 150+ 个第三方服务。这些引用均为示例代码中的官方 API 端点,用于说明如何通过 Maton API 网关访问对应服务。所有端点均属于知名可信服务商,无私有或可疑域名。 - recommendation:
无需特殊处理。使用 Skill 时确保仅连接实际需要的第三方服务,遵循最小权限原则。
RISK-002
- severity: info
- category: environment_variable
- title: 使用环境变量存储 API 密钥
- location: /tmp/bss_skill_fjujnvgl/SKILL.md (multiple lines)
- description:
Skill 文档示例代码中使用了MATON_API_KEY环境变量进行身份验证。这是安全的做法,API 密钥不会硬编码在代码中,而是通过环境变量注入。 - recommendation:
确保MATON_API_KEY环境变量已正确设置,且不会被意外记录到日志或提交到版本控制中。参考 Skill 文档中的"Credential Safety"章节。
RISK-003
- severity: info
- category: documentation
- title: 文档中包含可执行代码示例
- location: /tmp/bss_skill_fjujnvgl/SKILL.md
- description:
Skill 文档中包含 bash、Python 和 JavaScript 代码示例,用于演示如何调用 Maton API。这些代码示例仅存在于文档中,无实际可执行脚本文件。代码示例使用标准库进行 HTTP 请求,无危险函数调用。 - recommendation:
运行文档中的代码示例前,请确保理解其功能,并根据实际需求修改参数。
改进建议
1. 环境变量配置
描述: Skill 需要 MATON_API_KEY 环境变量才能正常工作。
建议:
# 在 ~/.bashrc 或 ~/.zshrc 中添加
export MATON_API_KEY="your_api_key_here"
# 或使用 .env 文件(确保已添加到 .gitignore)
echo "MATON_API_KEY=your_api_key_here" > .env2. 最小权限原则
描述: Skill 支持连接 150+ 个第三方服务,应仅连接实际需要的服务。
建议:
- 仅创建当前任务所需的服务连接
- 优先使用只读权限(read-only scopes)
- 任务完成后及时删除不再需要的连接
3. 连接管理
描述: 使用 Maton API 网关时需要管理服务连接状态。
建议:
# 列出所有活跃连接
maton connection list --status ACTIVE
# 删除不再需要的连接
maton connection delete {connection_id}4. 非 GET 请求确认
描述: Skill 文档强调所有 POST/PUT/PATCH/DELETE 请求需要用户明确确认。
建议:
在执行任何修改数据的操作前,Agent 会展示完整的请求详情(连接 ID、端点路径、请求体、预期结果),请仔细确认后再批准执行。
5. 凭证轮换
描述: 如果怀疑 API 密钥可能已泄露,应立即轮换。
建议:
- 访问 https://maton.ai/settings 生成新的 API Key
- 更新环境变量中的 Key
- 在旧 Key 的 24 小时宽限期结束后将其删除
报告生成时间: 2026-07-14 | CLS-Certify v2.1.0 | 检测模式: T-MD (Pure Markdown)
国内网盘直下载与运维维护
百度/夸克直链转存,无需翻墙或挂代理。
固定有效版本,经过实测排查,避免代码变动导致失效。
专人维护网盘地址,发现链接失效 24h 内完成补链。
随时获取最新修复说明,帮非技术用户节省大把调优时间。
源码与文件预览(16 个文件)
正在加载代码…