系统性梳理 MCP 协议的四大攻击类和运行时安全风险:传输安全、会话安全、授权和提示注入防护,提供了优先序的安全最佳实践路径。
最初发表于 smartgate.network 上的《AI Agent Security: The Runtime Surface Around Every Tool Call》。
本文是《AI Agent Security: The Runtime Surface Around Every Tool Call》的精简版——完整版见于 smartgate.network。
ai agent 安全:运行时表面,而非输入过滤器 — Agent 不是功能更多的聊天机器人。
mcp 安全:协议自身定义的四种攻击类别 — 你无需自行推导 MCP 威胁模型:协议本身的《安全最佳实践》文档已经明确了攻击类别,且每一种都是运行时问题。
mcp server 安全:server 必须拒绝什么 — 客户端在问"我能信任这个 server 吗"。
prompt 注入防护:为何边界不能是 prompt — Prompt 注入是一类漏洞,攻击者通过向调用方提供文本,使模型将其当作指令来执行。
mcp 安全最佳实践,按收益顺序排列 — 上述控制措施按特定顺序实施成本更低:每一步都会让下一步成本降低,因为它产生了下一步所需的输入。
model context protocol 安全:传输层、会话层与授权层 — 协议层面的 surface 有三层,每层都有特定的默认行为,你应该去验证而非假想。
mcp gateway 安全:一个执法点,一份日志 — 如果权限边界、server 白名单和凭证作用域在三个不同地方各自强制执行,你就有了三个可能出错的地方,且没有单一答案来回答"这个 agent 能做什么"。
mcp prompts:用户控制的原语 — 工具由模型选择;prompt 由人选择。
SmartGate 的定位 — SmartGate 即本文所描述的执法点:在这里,一次工具调用被归属到一个身份、检查其作用域、按配额扣费并写入记录——与 per-key rate limiting 同一套对象体系……
局限性 — 本文是一张控制地图,不是认证也不是基准测试。
阅读全文:AI Agent Security: The Runtime Surface Around Every Tool Call on smartgate.network。
如需进一步操作,你可以考虑屏蔽此人或举报滥用行为。