Anthropic等厂商主攻身份验证与授权,但忽略了工具安全这一第三维度——Agent连接的MCP服务器、工具或技能本身是否可信。攻击者可通过污染工具链窃取有效身份令牌。
Anthropic 首席执行官近期将 AI 反弹描述为:本质上是一场信任危机。我认为这个诊断是对的。但它有一个后果,整个行业大都在回避:你不能通过要求人们更加信任你来解决一场信任危机。
看看资金流向。F5 和 Skyfire 正在为 checkout 验证 agent 身份。Incode 和 Prove 正在签发 signed agent credentials 并联合签署交易。这些都是真实发生的,所有这些都在回答同一个问题:这个 agent 是谁,它能做什么?
这个问题很重要。但它也不是问题的全部。
给一个 agent 一个完美的身份令牌和完整授权。它仍然可能连接到一个 MCP server,在第一次调用时就读取其环境并将令牌发送给攻击者。Identity 告诉你谁在敲门。Authorization 告诉你他们被允许做什么。两者都不能告诉你 agent 即将触碰的东西——一个工具、一个 MCP server、一个包、一个 skill——是否安全。
这里有三条轴线,不是两条:
整个行业已经在前两条上倾注了资源,而把第三条基本留白。这就是那个缺口。
显而易见的修复是一个目录或一个 vendor,说"我们扫描过了,没问题。"但这只是一个新的 party 要求你的信任——正是信任危机会让这种做法变得毫无价值。如果"这安全吗"的答案是一个你无法检查的数字,你就没有关闭信任缺口,你只是把它迁移了位置。
唯一持久的答案是你能自己验证的证明。
这就是我们构建的东西。指向 AgentAvow,针对任何 MCP server、npm 或 PyPI 包,或 agent 连接到的工具,你会得到:
不要相信这个评分——重新计算它。如果任何一个字节被篡改,签名就会失败。评分是产品;签名才是底层的证明,它不依赖于我们在线或保持诚实。
可验证的胜过可信赖的,因为可验证的不需要信任。 在信任危机中,这是唯一可以立足的基础。
扫描一个工具,无需账户,完全免费:agentavow.com/check