文章总结: 本文分析MCPServer新型攻击面,指出模型决策、上下文污染、工具权限与链式调用构成核心风险。主要威胁为工具投毒、提示词注入及OAuth越权。结合相关CVE,建议从供应链审计、输入校验、令牌绑定及沙箱隔离四方面排查,强调安全测试须覆盖模型决策与权限链路,不能仅靠API扫描。 综合评分: 91 文章分类: AI安全,漏洞分析,供应链安全,安全建设,威胁情报
攻击面识别之 MCP Server
陈默 陈默
默识信安
2026年7月31日 17:07 云南
在小说阅读器读本章
去阅读
最近一年,MCP几乎成了AI Agent的标配话题。只要接一个MCP Server,大模型就能读文件、查数据库、访问代码仓库,甚至调用本地工具。但是便利的同时,却存在安全隐患。
MCP接入的往往是现实权限。文件系统、企业API、云资源、邮件、代码仓库和终端一旦进入Agent的工具列表,模型输出就可能变成实际操作。
MCP本身不是漏洞。新的攻击面来自四件事同时出现:模型参与决策、上下文可能被污染、工具带有权限、多个工具可以连起来使用。
模型开始决定调用什么
按照官方架构,MCP系统包含Host、Client和Server。Server向AI应用提供Resources、Prompts和Tools。Tools可以操作文件、调用API或查询数据库,官方文档将其归为“模型控制”的能力。
参考链接:MCP架构说明
参考链接:Server能力说明
传统应用通常由代码决定调用哪个接口。Agent会读取工具描述和参数结构,再结合任务选择工具。模型由此参与执行路径。
图:MCP系统中的主要信任关系
READMI 可能被利用
MCP客户端主要通过tools/list获取工具信息。对于模型来说,工具描述既是说明书,也是决策依据。
恶意Server可以在描述中夹带诱导内容,受信任工具也可能在更新后改变行为。这类问题通常称为Tool Poisoning。OWASP MCP Top 10将工具投毒、供应链篡改和上下文提示注入列入风险清单。
2026年一项研究测试了7款MCP客户端。部分客户端缺少工具元数据检查,用户也未必能看到完整调用参数。结果受版本和实验条件限制,但Client显然也应进入测试范围。
参考链接:相关研究
正常的数据里可能有 提示词注入
Agent读取的网页、邮件、PDF和工具返回值,看起来是数据,模型却可能将其中的文字理解成指令。于是可以控制外部内容以影响工具的调用。
后果则取决于Agent的权限。若它能读取内部文件并访问外部网络,一次注入就可能演变成数据外流。
OAuth和本地进程是 硬边界
远程MCP Server可能代表用户访问代码仓库或云平台。官方明确禁止Token Passthrough,Server不能把客户端令牌原样转发给下游API,也不能接受并非为自己颁发的令牌,否则可能造成越权和审计失真。而本地MCP Server是运行在用户电脑上的进程,它可能读取环境变量、连接网络或启动子进程。
已披露风险
CVE-2025-54073影响mcp-package-docs。部分工具把未处理的输入拼入系统命令,可能造成代码执行,0.1.28已修复。参考链接:GitHub安全公告
CVE-2026-40576影响excel-mcp-server 0.1.7及之前版本。路径遍历叠加缺少认证等问题,使攻击者可以读写或覆盖主机文件。参考链接:NVD记录
一项对1,899个开源MCP Server的研究报告称,7.2%的样本存在一般安全问题,5.5%表现出工具投毒。样本不能代表整个生态,数据仍说明代码审计和Agent行为测试都不能省。参考链接:研究原文
应该检查什么
使用 MCP Server,可以先抓住五项:
- Server及其依赖从哪里来,更新后有没有重新审核。
- 哪些工具描述、文档和返回值能被外部人员控制。
- 文件路径、URL和命令参数是否在Server端重新校验。
- OAuth令牌是否绑定正确Audience,权限是否超过当前任务。
- 本地Server有没有沙箱,日志能否还原完整工具调用。
搜索、读取和发送三个工具单独看都很普通,但是连起来就可能形成数据外流路径。
MCP安全不能只靠API扫描,也不能只测Prompt。要检查模型读了什么、为何选择某个工具,以及这个工具最终动用了哪些权限。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:默识信安 陈默 陈默《攻击面识别之 MCP Server》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论