定位:给 Agent 安全接入上千个应用
Composio 的主张是「几分钟内让你的 AI 安全接入 1500 多个应用」。它把自己拆成几块对外提供:面向开发者的平台(软件开发包、工具执行与鉴权基础设施)、一条命令即可给编码 Agent 加上工具与鉴权的命令行工具、面向团队的协作能力、面向企业的治理能力(单点登录、治理与审计),以及一个受管的 MCP 网关——用同一个 MCP 端点服务所有工具与 Agent。仓库以 MIT 许可开源,核验时约 3.03 万星标。
深度介绍
Composio 的主张是「几分钟内让你的 AI 安全接入 1500 多个应用」。它把自己拆成几块对外提供:面向开发者的平台(软件开发包、工具执行与鉴权基础设施)、一条命令即可给编码 Agent 加上工具与鉴权的命令行工具、面向团队的协作能力、面向企业的治理能力(单点登录、治理与审计),以及一个受管的 MCP 网关——用同一个 MCP 端点服务所有工具与 Agent。仓库以 MIT 许可开源,核验时约 3.03 万星标。
工具数量到上千个之后,「把全部工具描述塞进提示词」会迅速耗尽上下文并降低准确率。Composio 的做法是智能工具检索:按意图在 1500 多个应用里找出当下需要的那几个,并带上合适的权限范围,官方称之为「按意图解析的工具」。对构建通用 Agent 的团队,这层检索直接决定了可用工具的上限——工具越多,检索质量越关键,而不是把清单堆得越长越好。
授权是它的另一条主线:每个终端用户(例如某个人的邮箱账号)对应一个独立连接,支持 OAuth、接口密钥与令牌,并自动刷新。对做消费级产品的团队,这意味着不必自己实现「每个用户连自己的账号」这套流程;官方文档把会话(Sessions)作为核心概念,用来承载用户、工具与凭证的组合。付费档都提供不限数量的已连接账号,成本主要按工具调用与触发器次数计算。
触发器(Triggers)让 Agent 从「被调用」变成「被事件唤醒」:可以订阅任意工具包的事件,例如邮件收到新消息、支付成功或工单状态变更,并把事件直接路由给 Agent。官方给出的订阅示例覆盖邮件、支付与研发工具等类别。对自动化场景,这比定时轮询更实时也更省成本;配合工具调用,就能搭出「事件发生 → Agent 处理 → 调用别的系统」的闭环。
接入方式覆盖三类角色:应用开发者用 Python 与 TypeScript 软件开发包;习惯终端的人可以用命令行工具,一条命令就把工具与鉴权加到自己的编码 Agent 上,官方也提供主流编码 Agent 与编辑器的原生插件;而在协议层面,可以把会话通过受管的 MCP 端点暴露出去,让任何兼容 MCP 的客户端直接调用。文档还区分了「会话」与「直接执行」两种模式,便于按安全要求选择。
工具执行由平台侧负责:官方文档设有沙箱(Sandboxes)与生产就绪(Production readiness)章节,说明如何把原型推进到生产。结合它默认在运行时解密凭证的做法——官方说明云端在执行运行时为每次调用解密凭证,应用拿到的是供应商的返回结果,应用与模型都拿不到令牌——这套设计的意图是让「Agent 能用工具」与「令牌不外泄」同时成立。对安全评审较严的组织,执行环境与凭证流向是需要重点确认的部分。
使用这套产品前应当了解一次公开的安全事件:官方博客说明 2026 年 5 月有攻击者访问了其内部系统并窃取了客户凭证,官方披露了事件、联系受影响客户,并聘请外部机构进行独立的事件响应;当时的披露称泄露的连接约占活跃连接的 0.3%,其中包含 5,001 个代码托管平台连接,另有 5,241 个平台接口密钥可能暴露。此前 2026 年 2 月也发布过事故报告。这些内容都公开在官方博客中,建议直接阅读原文。
针对上述事件,官方公布的整改包括:凭证访问与加密接口不再返回已连接账户的令牌或自定义授权客户端密钥,改为通过代理执行来调用供应商端点;默认在运行时解密凭证,应用与模型都拿不到令牌;把单密钥加密换成信封加密并配独立轮换的密钥加密密钥;平台接口密钥与会话密钥不留可恢复副本。价格方面:Free 档每月含 10 万次工具调用、5 万次触发器、3 名成员与不限连接账号;Scale 每月 29 美元并含等额月度用量额度、不限成员与消费控制;企业版定制,含单点登录与目录同步、客户自管密钥、白标、协议与服务水平承诺。
产品特点
每个终端用户一条连接、OAuth 与接口密钥自动刷新、调用时才在运行时解密,这套设计直接面向「替用户连账号」这一最难自建的部分。
按意图从 1500 多个工具里挑选并附带合适的权限范围,避免把全部工具描述塞进上下文,这是它能同时支撑大量集成与稳定准确率的前提。
可以订阅任意工具包的事件并直接路由给 Agent,把过去的定时轮询换成事件驱动,实时性更好、无效调用更少,也让自动化更像即时应答。
官方博客保留了多份事故报告与整改说明,包含受影响连接与密钥的数量级数据以及加密改造细节,采用前可以直接对照原文评估风险与改进程度。
最近动态
官方博客说明:2026 年 5 月有攻击者访问了其内部系统并窃取客户凭证;官方披露事件、联系受影响客户,并聘请外部机构进行独立事件响应。当时的披露称泄露的连接约占活跃连接的 0.3%,其中包含 5,001 个代码托管平台连接;另有 5,241 个平台接口密钥被列为可能暴露。官方承认后续沟通「过于安静」,并说明客户本应更早在这里找到这些变更。
官方在同一系列文章中公布整改:凭证访问与加密接口不再返回已连接账户的令牌或自定义授权客户端密钥,改为通过代理执行调用供应商端点;默认由云端在执行运行时为每次调用解密凭证,应用只拿到供应商返回结果,应用与模型都拿不到令牌;把原来的单密钥加密替换为信封加密,并配一把独立轮换的密钥加密密钥;同时说明平台接口密钥与会话密钥不存在可恢复副本。
价格页在核验时点列出三档:Free 每月含 10 万次工具调用、5 万次触发器、3 名团队成员与不限数量的已连接账号,无需信用卡;Scale 每月 29 美元,含等额月度用量额度(未用额度不结转)、不限成员与消费控制及全部附加项;企业版定制报价,含最高配额、承诺用量折扣、年度发票与自定义账期、单点登录与目录同步与客户自管密钥、高级白标、主服务协议与数据处理协议与商业伙伴协议、专属支持与服务水平承诺。全部档位均包含 1500 多个工具包。
Composio 是面向 AI Agent 的工具调用与鉴权基础设施,官方主张是「几分钟内让你的 AI 安全接入 1500 多个应用」。它在网站上拆成几块对外提供:开发者平台(软件开发包、工具执行与鉴权)、一条命令即可给编码 Agent 添加工具与鉴权的命令行工具、团队协作能力、企业治理能力(单点登录、治理与审计),以及一个受管的 MCP 网关——同一个 MCP 端点服务所有工具与 Agent。仓库以 MIT 许可开源,核验时约 3.03 万星标。 能力集中在三处。一是工具检索:工具数量上千后,把全部描述塞进上下文会耗尽窗口并降低准确率,因此它按意图从 1500 多个应用里挑选当下需要的工具并附带合适权限范围。二是授权托管:每个终端用户对应一条独立连接,支持 OAuth、接口密钥与令牌并自动刷新,会话(Sessions)是承载用户、工具与凭证组合的核心概念,所有档位都提供不限数量的连接账号。三是事件触发:可以订阅任意工具包的事件(例如新邮件、支付成功、工单变更)并直接路由给 Agent,把定时轮询换成事件驱动。接入方式覆盖 Python 与 TypeScript 开发包、命令行与主流编码 Agent 的原生插件,以及通过受管 MCP 端点暴露会话;文档另有沙箱与生产就绪章节,并区分「会话」与「直接执行」两种模式。 采用前必须了解一次公开的安全事件:官方博客说明 2026 年 5 月有攻击者访问内部系统并窃取客户凭证,官方披露并联系受影响客户、聘请外部机构独立响应;当时的披露称泄露连接约占活跃连接的 0.3%,其中包含 5,001 个代码托管平台连接,另有 5,241 个平台接口密钥可能暴露,此前 2026 年 2 月也发布过事故报告。整改措施包括:凭证访问与加密接口不再返回连接账户令牌与自定义授权客户端密钥、改用代理执行、默认在运行时解密、把单密钥加密换成信封加密并配独立轮换的密钥加密密钥、接口密钥与会话密钥不留可恢复副本。价格方面,Free 档每月含 10 万次工具调用与 5 万次触发器及 3 名成员;Scale 每月 29 美元并含等额用量额度与不限成员;企业版定制,含单点登录、客户自管密钥、白标与协议和 SLA。建议在评估时把上述事件与整改原文一并纳入安全评审。
核验信息
本页事实来自 Composio 官方渠道:官网首页(安全接入 1500 多个应用的定位、开发者平台与命令行与企业与 MCP 网关四块产品结构、面向不同职能的场景说明)、价格页(三档方案的调用与触发器额度、成员数、用量额度结转规则、企业版合规与协议与支持项)、官方文档(工具按意图检索、会话与授权与自动刷新、触发器与事件订阅、软件开发包与命令行与 MCP 两种暴露方式、沙箱与生产就绪章节)、官方博客(2026 年 5 月安全事件说明与整改措施、2026 年 2 月与 4 月事故报告、命令行工具发布公告、安全评审相关文章),以及 GitHub 仓库(MIT 许可与星标数)。页内未列出官网场景文案中出现的受限品牌与产品名。价格与状态核验于 2026 年 9 月 22 日。
Composio介绍页面对您是否有帮助?