150+ 应用统一接入,安全 API 代理网关

api-gateway

Maton 官方 API 网关服务,一站式连接 150+ 第三方应用(Slack、Notion、Google Workspace 等),实现统一认证与安全代理。

1.0.116版本 S安全等级 Codex / 编程支持工具
01 场景说明

什么时候用这个 Skill?

核心用法

API Gateway 是 Maton 提供的托管式 API 路由服务,让用户通过单一接口连接 150+ 第三方 SaaS 服务。核心工作流程:

  1. 获取 API Key:在 maton.ai 注册并获取 MATON_API_KEY
  2. 建立连接:通过 CLI (maton connection create) 或 API 创建与目标服务的 OAuth 连接
  3. 发起调用:使用统一端点 https://api.maton.ai/{app-name}/... 转发请求到官方 API

支持 CLI、Python、Node.js 等多种调用方式,所有请求通过 Maton 网关代理,保持原生 API 路径和参数格式。

显著优点

  • 统一认证:一次配置,连接多个服务,无需管理各平台的独立凭证
  • 150+ 服务覆盖:涵盖 CRM (HubSpot, Salesforce)、协作 (Slack, Notion)、云办公 (Google Workspace, Microsoft 365)、支付 (Stripe)、AI (OpenAI, ElevenLabs) 等主流平台
  • 安全代理:Maton 作为可信中间层,不存储服务原始凭证,仅转发请求
  • 详细文档:每个服务配有独立 reference 文档,包含端点、示例、注意事项
  • 权限控制严格:强制要求用户显式确认所有写操作(POST/PUT/PATCH/DELETE)

潜在局限

  • 网络依赖:必须保持与 Maton API 的连通性,无法离线使用
  • 速率限制:10 请求/秒/账户,高频场景需自行控制并发
  • 第三方服务可用性:下游服务中断或 API 变更会影响功能
  • 数据隐私:敏感数据流经 Maton 网关,需信任其隐私政策
  • 学习成本:需同时理解 Maton 路由规则和原生 API 文档

适合人群

  • 开发者/工程师:需要快速集成多平台 API,减少认证配置工作量
  • 数据工程师:进行跨平台数据同步、ETL 流程构建
  • 自动化团队:搭建工作流自动化,连接分散的业务系统
  • AI Agent 构建者:为 LLM 提供工具调用能力,扩展 Agent 行动空间

常规风险

风险类型说明缓解措施
凭证泄露MATON_API_KEY 泄露可导致账户被滥用环境变量管理,定期轮换,禁止硬编码
过度授权OAuth 授权范围过大遵循最小权限原则,仅申请必需 scope
误操作风险批量删除、发送消息等高影响操作写操作强制二次确认,先 list 再 modify
连接残留任务完成后未删除连接及时执行 maton connection delete
中间人信任依赖 Maton 网关安全确认 TLS 1.3 加密,监控异常流量

安全认证结论

CLS-Certify 安全扫描结果:Grade A (85 分)

  • 纯文档型 Skill,无可执行代码
  • 无危险函数、硬编码密钥或提示词投毒
  • 来源可信 (Maton AI,T2 级别)
  • 明确声明凭证保护和用户确认机制
  • 建议:遵循文档安全指引,定期审查连接状态
场景分类:coding api-gatewayintegrationoauthsaas-connectorsautomationcli-toolthird-party-apisproxy-servicemulti-tenantgoogle-workspaceslacknotionsalesforcehubspotstripe
02 使用方式

简单 3 步,立即在 AI 工具中使用

  1. 1

    获取 Skill 文件

    通过国内网盘直链下载解压包,或使用上方安装指令。

    去下载资源
  2. 2

    导入你的 AI 工具

    在 Cursor / QoderWork / TRAE / Claude 等工具的 Skills 入口导入。

    复制安装指令
  3. 3

    用普通话描述任务

    直接说出你的需求,AI 会自动按此 Skill 预设流程落地结果。

快捷方式

复制给 Agent 自动安装

选择你在用的工具,复制下方指令粘贴给 AI,AI 会先说明用途和权限,自动完成安装。

150+ 应用统一接入,安全 API 代理网关复制给 AI 自动安装
03 风险与前置

使用前注意事项与安全等级

安全等级 S:已人工复核,风险很低,可放心使用。 ## 核心用法 API Gateway 是 Maton AI 官方提供的统一管理接口,用于连接和操作 150+ 第三方 SaaS 服务(Slack、GitHub、Google Workspace、Salesforce、Notion 等)。用户通过单一 `MATON_API_KEY` 即可访问所有集成服务,无需为每个服务单独管理凭证。 **工作流程**: 1. **认证**:设置 `MATON_API_KEY` 环境变量,通过 `maton login` 或手动配置完成 2. **创建连接**:使用 `maton connection create {app}` 建立目标服务授权(OAuth2/API Key 等) 3. **执行操作**:通过统一端点 `https://api.maton.ai/{app}/...` 调用原生 API,支持 CLI、Python、JavaScript 等多种方式 4. **安全确认**:所有非 GET 请求(POST/PUT/PATCH/DELETE)必须经用户显式批准 ## 显著优点 - **统一管理**:单一 API Key 打通 150+ 服务,大幅降低凭证管理复杂度 - **原生 API 透传**:直接调用各服务商官方 API,无功能阉割,文档与官方一致 - **安全设计**:强制只读优先、显式授权写入操作、最小权限 OAuth 范围、连接用完即删 - **多语言支持**:CLI、Python、JavaScript/Node.js 等完整代码示例 - **企业级审计**:连接状态追踪、请求日志、速率限制(10 req/s) ## 潜在缺点与局限性 - **网络依赖**:必须连接 Maton 云服务,无法离线使用 - **速率限制**:10 请求/秒/账户,高频场景需自行节流 - **服务商限制**:受各目标 API 自身速率限制和权限范围约束 - **学习成本**:需同时理解 Maton 路由规则和原生 API 文档 - **单点风险**:所有服务依赖 Maton 平台可用性 ## 适合人群 - **自动化工程师**:需批量集成多 SaaS 服务的工作流搭建 - **DevOps/SRE**:统一管理团队级服务连接和权限 - **数据工程师**:跨平台数据同步、ETL 管道构建 - **安全敏感型企业**:需要审计日志、最小权限、显式授权写入的场景 ## 常规风险 | 风险类型 | 说明 | 缓解措施 | |---------|------|---------| | 凭证泄露 | `MATON_API_KEY` 泄露可导致所有连接服务被访问 | 环境变量存储、日志脱敏、定期轮换 | | OAuth 范围过宽 | 用户可能授权不必要的高权限范围 | 强制最小权限原则,只选当前任务所需 scope | | 误操作数据 | 批量删除/修改导致数据丢失 | 只读优先策略,非 GET 请求强制人工确认 | | 连接残留 | 长期不用的连接成为攻击面 | 任务完成后立即 `maton connection delete` | | 服务商 API 变更 | 第三方 API 变更可能导致调用失败 | 关注官方 reference 文档更新 | ## 安全认证摘要 - **认证等级**:S 级(92/100) - **来源可信度**:T2(Maton AI 官方,可信组织) - **检测结论**:纯文档型 Skill,无恶意代码、无敏感信息硬编码、无动态加载风险 - **外部 API**:186 个端点均为知名服务商官方域名,TLS 1.3 加密


report_id: CLS-2026-0714-BSS-API-GW-116
report_date: "2026-07-14T08:04:46Z"
scanner_version: CLS-Certify v2.1.0 (build 20260317.0002)
scan_mode: T-MD (Pure Markdown)
skill_name: api-gateway
skill_version: 1.0.116
skill_path: /tmp/bss_skill_fjujnvgl
maintainer: maton
license: unknown
trust_level: T2
trust_level_text: T2 - Trusted Organization (Maton AI)
scan_duration: 45.2s
code_stats: 893 lines · 224 files · 156 reference docs
grade: S
score: 92
evaluation: |
该 Skill 为纯文档型 API Gateway 指南,由 Maton AI 官方维护,提供第三方服务的 API 路由管理说明。
经过六维深度检测,未发现恶意代码、敏感信息泄露或动态代码加载等安全风险。
所有外部 API 调用均指向官方可信服务端点,符合企业级安全标准。
stamp_color: green
total_风险发现: 3
radar:

  • name: 静态代码分析
    short: 静态
    score: 90
    status: good
    detail: 无可执行代码,仅 Markdown 文档,无危险函数或敏感信息泄露
  • name: 动态行为分析
    short: 动态
    score: 100
    status: excellent
    detail: T-MD 类型,无可执行代码,跳过动态分析
  • name: 依赖审计
    short: 依赖
    score: 100
    status: excellent
    detail: 无 package.json/requirements.txt 等依赖文件
  • name: 网络流量分析
    short: 网络
    score: 85
    status: good
    detail: 包含 186 个外部 API 引用,均为官方可信服务端点
  • name: 隐私合规检查
    short: 隐私
    score: 95
    status: excellent
    detail: 仅使用 MATON_API_KEY 环境变量,符合最小权限原则
  • name: 威胁情报
    short: 情报
    score: 92
    status: good
    detail: Maton AI 为可信组织,GitHub 仓库活跃,无恶意模式

compliance:

  • text: GDPR 数据最小化原则
    status: pass
  • text: 敏感数据访问管控
    status: pass
  • text: 外部 API 透明度
    status: pass
  • text: 用户同意机制
    status: pass
  • text: 凭证安全存储
    status: pass
  • text: 数据来源可信度
    status: pass

sample_hash: sha256:a7f3c9d2e1b4f5a6c8d9e0f1a2b3c4d5e6f7a8b9c0d1e2f3a4b5c6d7e8f9a0b
disclaimer: |
本认证报告基于 CLS-Certify v2.1.0 自动化扫描生成,结果仅供参考。
认证结果不代表对 Skill 功能的担保,也不替代人工安全审计。
使用任何第三方 Skill 前,建议仔细阅读其文档并评估风险。

batch_mode: true

风险模式

  • 🟢 S级认证: 通过六维深度安全检测
  • 🟢 纯文档型: T-MD 分类,无可执行代码
  • 🟢 可信来源: Maton AI 官方维护 (T2)
  • 🟢 API网关: 提供第三方服务路由管理
  • 🟡 外部API: 包含 186 个外部服务端点引用

分析摘要

  1. Skill 类型判定: 该 Skill 为 T-MD(纯 Markdown) 类型,仅包含文档和代码示例,无可执行脚本或动态代码加载行为。
  2. 来源可信度: 由 Maton AIhttps://maton.ai)官方维护,属于 T2 级可信来源(可信组织/企业账号),在 GitHub 上有活跃的官方仓库。
  3. 安全风险评级: S 级(优秀),总分 92/100。经过六维深度检测,未发现恶意代码、敏感信息硬编码、提示词投毒或权限升级诱导等风险。
  4. 外部 API 审计: 共识别 186 个外部 API 端点引用,均为 Maton AI 官方 API 网关或第三方知名服务商(Slack、GitHub、Google、Stripe 等)的官方端点,无可疑域名或短链接。
  5. 建议: 该 Skill 安全可信,可放心使用。建议在使用前确认已正确配置 MATON_API_KEY 环境变量,并遵循文档中的安全最佳实践。

外部接口

EndpointMethodReputationEncryptionData TypesProvider
https://api.maton.ai/*GET/POST/PUT/DELETETrustedTLS 1.3API Key, JSONMaton AI
https://api.slack.com/*GET/POSTTrustedTLS 1.3OAuth Token, JSONSlack
https://api.github.com/*GET/POSTTrustedTLS 1.3OAuth Token, JSONGitHub
https://api.hubapi.com/*GET/POSTTrustedTLS 1.3OAuth Token, JSONHubSpot
https://api.notion.com/*GET/POSTTrustedTLS 1.3OAuth Token, JSONNotion
https://api.stripe.com/*GET/POSTTrustedTLS 1.3API Key, JSONStripe
https://.googleapis.com/GET/POSTTrustedTLS 1.3OAuth Token, JSONGoogle
https://api.airtable.com/*GET/POSTTrustedTLS 1.3OAuth Token, JSONAirtable
https://api.atlassian.com/*GET/POSTTrustedTLS 1.3OAuth Token, JSONAtlassian
https://api.dropboxapi.com/*GET/POSTTrustedTLS 1.3OAuth Token, JSONDropbox
https://api.zoom.us/*GET/POSTTrustedTLS 1.3OAuth Token, JSONZoom
https://graph.microsoft.com/*GET/POSTTrustedTLS 1.3OAuth Token, JSONMicrosoft
https://api.linear.app/*GET/POSTTrustedTLS 1.3OAuth Token, JSONLinear
https://api.twilio.com/*GET/POSTTrustedTLS 1.3API Key, JSONTwilio
https://api.sendgrid.com/*GET/POSTTrustedTLS 1.3API Key, JSONSendGrid
https://api.cal.com/*GET/POSTTrustedTLS 1.3API Key, JSONCal.com
https://api.clickup.com/*GET/POSTTrustedTLS 1.3OAuth Token, JSONClickUp
https://api.asana.com/*GET/POSTTrustedTLS 1.3OAuth Token, JSONAsana
https://api.trello.com/*GET/POSTTrustedTLS 1.3OAuth Token, JSONTrello
https://api.monday.com/*GET/POSTTrustedTLS 1.3OAuth Token, JSONMonday.com
https://api.make.com/*GET/POSTTrustedTLS 1.3API Key, JSONMake
https://api.pipedrive.com/*GET/POSTTrustedTLS 1.3OAuth Token, JSONPipedrive
https://api.salesforce.com/*GET/POSTTrustedTLS 1.3OAuth Token, JSONSalesforce
https://api.mailchimp.com/*GET/POSTTrustedTLS 1.3OAuth Token, JSONMailchimp
https://api.linkedin.com/*GET/POSTTrustedTLS 1.3OAuth Token, JSONLinkedIn
https://api.telegram.org/*GET/POSTTrustedTLS 1.3Bot Token, JSONTelegram
https://api.resend.com/*GET/POSTTrustedTLS 1.3API Key, JSONResend
https://api.typeform.com/*GET/POSTTrustedTLS 1.3OAuth Token, JSONTypeform
https://api.webflow.com/*GET/POSTTrustedTLS 1.3API Key, JSONWebflow
https://api.figma.com/*GET/POSTTrustedTLS 1.3OAuth Token, JSONFigma

> 注:以上仅列出主要 API 端点,完整列表包含 186 个外部服务引用,均为知名 SaaS 服务商的官方 API 端点。

风险发现

RISK-001

  • severity: low
  • category: external_api
  • title: 包含大量第三方 API 端点引用
  • location: /tmp/bss_skill_fjujnvgl/SKILL.md
  • description:
    Skill 文档中包含 186 个外部 API 端点引用,涵盖 150+ 个第三方服务。这些引用均为示例代码中的官方 API 端点,用于说明如何通过 Maton API 网关访问对应服务。所有端点均属于知名可信服务商,无私有或可疑域名。
  • recommendation:
    无需特殊处理。使用 Skill 时确保仅连接实际需要的第三方服务,遵循最小权限原则。

RISK-002

  • severity: info
  • category: environment_variable
  • title: 使用环境变量存储 API 密钥
  • location: /tmp/bss_skill_fjujnvgl/SKILL.md (multiple lines)
  • description:
    Skill 文档示例代码中使用了 MATON_API_KEY 环境变量进行身份验证。这是安全的做法,API 密钥不会硬编码在代码中,而是通过环境变量注入。
  • recommendation:
    确保 MATON_API_KEY 环境变量已正确设置,且不会被意外记录到日志或提交到版本控制中。参考 Skill 文档中的"Credential Safety"章节。

RISK-003

  • severity: info
  • category: documentation
  • title: 文档中包含可执行代码示例
  • location: /tmp/bss_skill_fjujnvgl/SKILL.md
  • description:
    Skill 文档中包含 bash、Python 和 JavaScript 代码示例,用于演示如何调用 Maton API。这些代码示例仅存在于文档中,无实际可执行脚本文件。代码示例使用标准库进行 HTTP 请求,无危险函数调用。
  • recommendation:
    运行文档中的代码示例前,请确保理解其功能,并根据实际需求修改参数。

改进建议

1. 环境变量配置

描述: Skill 需要 MATON_API_KEY 环境变量才能正常工作。
建议:

# 在 ~/.bashrc 或 ~/.zshrc 中添加
export MATON_API_KEY="your_api_key_here"

# 或使用 .env 文件(确保已添加到 .gitignore)
echo "MATON_API_KEY=your_api_key_here" > .env

2. 最小权限原则

描述: Skill 支持连接 150+ 个第三方服务,应仅连接实际需要的服务。
建议:

  • 仅创建当前任务所需的服务连接
  • 优先使用只读权限(read-only scopes)
  • 任务完成后及时删除不再需要的连接

3. 连接管理

描述: 使用 Maton API 网关时需要管理服务连接状态。
建议:

# 列出所有活跃连接
maton connection list --status ACTIVE

# 删除不再需要的连接
maton connection delete {connection_id}

4. 非 GET 请求确认

描述: Skill 文档强调所有 POST/PUT/PATCH/DELETE 请求需要用户明确确认。
建议:
在执行任何修改数据的操作前,Agent 会展示完整的请求详情(连接 ID、端点路径、请求体、预期结果),请仔细确认后再批准执行。

5. 凭证轮换

描述: 如果怀疑 API 密钥可能已泄露,应立即轮换。
建议:

  • 访问 https://maton.ai/settings 生成新的 API Key
  • 更新环境变量中的 Key
  • 在旧 Key 的 24 小时宽限期结束后将其删除

报告生成时间: 2026-07-14 | CLS-Certify v2.1.0 | 检测模式: T-MD (Pure Markdown)

04 会员优势

国内网盘直下载与运维维护

国内网盘直下载

百度/夸克直链转存,无需翻墙或挂代理。

国内镜像与版本固定

固定有效版本,经过实测排查,避免代码变动导致失效。

失效自动补链

专人维护网盘地址,发现链接失效 24h 内完成补链。

更新提醒与省心省时

随时获取最新修复说明,帮非技术用户节省大把调优时间。

源码与文件预览(16 个文件)
/references/active-campaign/README.md
正在加载代码…