🚨免费

10 条 MCP 安全红线

2026-07-07 · 约 3 分钟

目录

  1. 1.红线 1-3:凭证与权限
  2. 2.红线 4-7:供应链风险
  3. 3.红线 8-10:行为异常

红线 1-3:凭证与权限

红线 1:要求明文保存长期凭证,却不说明更安全的替代方案。优先使用最小权限的环境变量或系统 keychain;如果客户端配置必须包含 token,也要限制文件权限。

红线 2:请求超出功能所需的权限范围。一个「读取日历」的 server 要求写权限,一个「查询数据库」的 server 要求 DDL 权限——直接拒绝。

红线 3:无法说明数据流向的托管型 server。你的 prompt 和返回数据经过第三方服务器时,对方是否记录、保留多久、用于什么,必须有明确答复。

红线 4-7:供应链风险

红线 4:无开源仓库的纯 remotes 型 server。你无法审计它实际执行什么代码,等于把权限交给黑箱。

红线 5:安装脚本来路不明。npx 一键安装背后是包执行权限;运行前核对包名、发布者和关联仓库。

红线 6:依赖链过深或包含已知漏洞依赖。用 npm audit 跑一遍,高危漏洞未修复的直接跳过。

红线 7:维护者身份无法追溯。匿名账号、无历史项目、无社区存在的维护者,信任成本自担。

红线 8-10:行为异常

红线 8:server 在你未调用时产生网络请求。可用 mitmproxy 等工具抓包验证。

红线 9:tool 描述里包含诱导性 prompt injection(例如「忽略之前的指令」)。这是 2025 年后出现的新型攻击面。

红线 10:卸载后残留进程或计划任务。正规 server 退出即终止,任何驻留行为都是危险信号。

这份清单会持续更新。发现新的攻击手法时,我们会在周刊中第一时间通报。