前端进阶之旅前端进阶之旅
基础篇
进阶篇
高频篇
精选篇
手写篇
面经篇
AI 篇
原理篇
每日一题
小程序题库
知识卡片NEW
  • 历年面经按年份追踪真实考点
  • 算法题库NEW在线编码即时判题
  • 专项自测100 题快速查漏
  • 业务场景题真实业务问题与追问
  • 查漏补缺常见问题解析
  • AI 模拟面试NEW模拟真实面试 + 报告
  • 前端基础
    • HTTP从报文一路讲到 HTTPS
    • 浏览器渲染、事件循环、进程
    • 计算机基础Linux、网络、操作系统
  • 进阶专项
    • 设计模式23 种模式怎么用
    • 前端系统进阶学习大型项目工程化
    • 前端综合文章长期沉淀的实践文
  • 工程与工具
    • Node学习指南从环境搭建到服务端
    • NPM工作流script、依赖与发布
    • Docker容器化部署上手
    • Canvas图形与动画实战
  • 路线与导图
    • 思维导图知识点全景图
    • 学习路线按图索骥不跑偏
    • AI 定制路线NEW按你的简历现排
    • AI 知识地图NEW串起全站知识点
  • 动态
    • AI 热点NEWAI 每日动态
    • 公众号动态公众号历史文章
    • 博客动态站长的技术博客
    • 开发者导航常用工具与文档站
AI 助手NEW
旧版
基础篇
进阶篇
高频篇
精选篇
手写篇
面经篇
AI 篇
原理篇
每日一题
小程序题库
知识卡片NEW
  • 历年面经按年份追踪真实考点
  • 算法题库NEW在线编码即时判题
  • 专项自测100 题快速查漏
  • 业务场景题真实业务问题与追问
  • 查漏补缺常见问题解析
  • AI 模拟面试NEW模拟真实面试 + 报告
  • 前端基础
    • HTTP从报文一路讲到 HTTPS
    • 浏览器渲染、事件循环、进程
    • 计算机基础Linux、网络、操作系统
  • 进阶专项
    • 设计模式23 种模式怎么用
    • 前端系统进阶学习大型项目工程化
    • 前端综合文章长期沉淀的实践文
  • 工程与工具
    • Node学习指南从环境搭建到服务端
    • NPM工作流script、依赖与发布
    • Docker容器化部署上手
    • Canvas图形与动画实战
  • 路线与导图
    • 思维导图知识点全景图
    • 学习路线按图索骥不跑偏
    • AI 定制路线NEW按你的简历现排
    • AI 知识地图NEW串起全站知识点
  • 动态
    • AI 热点NEWAI 每日动态
    • 公众号动态公众号历史文章
    • 博客动态站长的技术博客
    • 开发者导航常用工具与文档站
AI 助手NEW
旧版
返回 AI 情报前线
All News · 全部资讯8626
  • DeepSeek-V4-Flash 模型开源发布
  • AI 证明麦克斯韦猜想为假命题
  • Google Cloud 多 Agent 财务审计工作流实战
  • Yale AI 作弊案暴露检测工具漏洞
  • Claude 模型越界:安全测试中攻击真实系统
  • JetBrains 开源 KotlinLLM:运行时代码生成
  • API 图像生成到交付的完整链路
  • 移除服务器一年:拒绝盲目加 AI
  • AI Agent 开发的常见挑战
  • 计算机视觉在橄榄球运动的应用
  • 预测市场机器人工作原理解析
  • 物理 AI 开源项目登顶 SIGGRAPH,8000+ Star
  • Hermes Agent 接入 Nostr 协作平台 Buzz
  • DeepMind 发布全身机器人控制 AI
  • AI 图像生成加速产品摄影工作流
  • 电商网站需为 AI 购物代理优化设计
  • 8GB Mac 高效运行 Gemma 4 26B
  • BizNode Pro:本地运行独立 AI 机器人
  • My Virtual World:为 AI Agent 打造 3D 家园
  • 金融产品设计:3 分钟合规开户
  • 38% MCP 服务器零认证,AI Agent 部署陷安全危机
  • 即梦 Seedance 2.5:30 秒视频原生直出
  • MiniMax H3:手绘转特效的多模态工具
  • LLM数学符号与Markdown解析器兼容性方案
  • 企业AI Agent八大生产陷阱
  • 企业AI Agent三种构建路径对比
  • 企业级AI Agent完整工程体系
  • 企业AI Agent开发入门指南
  • DeepSeek V4-Flash 性能排名发布
  • Agent 像人类活动时互联网如何应对
  • Google 用 AI 一月修复漏洞超两年总和
  • 米哈游调整AI战略,重心转向Agent技术
  • 用 AI 生成古诗词地理可视化地图
  • Univé 案例:企业如何用 ChatGPT Enterprise 转型
  • DeepSeek V4 Flash性能提升,已上线Vercel平台
  • DeepSeek V4 Flash 正式版上线:原生适配 Codex
  • AI 解决 50 年数学难题,AI for Science 再获突破
  • DeepSeek V4-Flash 更新,Pro 版即将发布
  • Cursor Cloud Agent 体验:云端编程不是结对,更像雇了个工程师
  • 语义缓存按含义不按字符串:向量匹配减半 API 调用成本
  • 梯度累积:小显存跑大批量—微批次加权求和一步更新
  • 产品文案流水线进终端:一份 Brief 自动生成 5 平台营销文案
  • 谱聚类:用拉普拉斯特征向量聚类,非凸形状自动展开
  • 思维缓冲库:复用推理模板而非答案—检索、实例化、蒸馏迭代
  • 从 PARC 到 NeXTSTEP:AI Agent GUI 设计思考
  • 多源AI信息聚合搜索引擎
  • AI编码助手浏览器控制协议
  • AI编码助手性能优化框架
  • Windows开发者工具集
  • 12周AI完整入门课程
  • Gemini多模态AI应用案例
  • 已加载 51 / 8626
8.0
热点
AI SCORE
技术实践2026-07-31 16:50

38% MCP 服务器零认证,AI Agent 部署陷安全危机

dev.to · AI#MCP#安全#Agent
Editor brief · 编辑速览

企业部署的 MCP 服务器存在严重漏洞:38% 缺乏认证机制,43% 易遭命令执行攻击。使用 AI agents 工具调用的程序员需重视 MCP 服务器的安全审计。

文章思维导图
Knowledge map
拖拽缩放
Full translation

完整中文译文

38% 的生产环境 MCP Server 没有身份认证。43% 存在命令执行漏洞。你的 AI Agent 正在调用一些从未有人验证过是否安全的工具。

2026 年 7 月 MCP 安全现状

Model Context Protocol(MCP)已经从实验性技术发展为关键基础设施:

  • 78% 的企业 AI 团队已在生产环境中部署 MCP Server(来源)

  • 28% 的《财富》世界 500 强企业正在运行 MCP Server

  • 官方注册表中列出了数千个 Server;仅 Smithery 就有 7,000 多个可安装的 Server

  • MCP SDK 每月下载量超过 4 亿次

但这些普及率数据没有告诉你的是:

  • 2026 年前 60 天内,针对 MCP 部署报告的 CVE 超过 30 个(来源)

  • Adversa AI 于 2026 年 3 月扫描了 500 多个 MCP Server:38% 的关键端点没有身份认证,43% 存在命令执行漏洞

  • Microsoft 的 Azure MCP Server 曾存在一个 CVSS 8.8 的 SSRF 漏洞(CVE-2026-26118),会泄露托管身份令牌

如果你的公司已经在生产环境中部署了 MCP Server,那么其中至少有一个存在漏洞的可能性很高。攻击者可能利用这些漏洞访问你的内部系统、云凭据或客户数据。

我们发现了什么:24 个 MCP Server 项目中的 10 个真实漏洞

我们构建了一套名为 CCS(Correctover Classification Standard,Correctover 分类标准)的运行时验证框架——这是一种针对 AI Agent 工具调用的六维验证模型——并用它对 24 个 MCP Server 项目进行了系统性审计。

以下是我们在存在漏洞的项目中发现的问题:

Server 级远程代码执行

Firecrawl(一款流行的网页抓取 MCP Server):抓取流水线直接对用户提供的 JavaScript 调用了 eval()。只需一个精心构造的请求,就能在 Server 上实现完整的远程代码执行。CVSS 10.0。(GitHub Issue #4190)

Cloudflare MCP Server:用户输入未经任何清理,直接传给 exec()。只需向 /exec 发送一次 POST 请求,即可执行任意 shell 命令。CVSS 9.8。已通过 HackerOne 报告。

云凭据窃取

Microsoft markitdown:convert_to_markdown(uri) 接受任意 URL,包括 http://169.254.169.254——这是一个会返回 IAM 凭据的云元数据端点。CVSS 7.5。已报告给 MSRC。

Neon MCP Server:run_sql 工具接受任意 SQL,没有进行语句级过滤。AI Agent 可以执行 DROP TABLE、导出全部数据或创建新的管理员用户。CVSS 7.8。已报告至 security@neon.tech。

Microsoft markitdown:HTTP 模式在非 localhost 环境下运行时不要求身份认证。同一网络中的任何客户端都能调用全部工具。CVSS 7.2。

MongoDB MCP:数据库凭据通过 CLI 参数传递,系统上的任何用户都可以在 ps 输出中看到。CVSS 5.3。

Neon MCP Server:包含密码的连接字符串会以明文形式返回到响应中。CVSS 5.4。

Apify:API token 通过 URL 查询参数传递,因此会暴露在 Server 日志、浏览器历史记录和 HTTP Referer 请求头中。CVSS 6.5。

其余 14 个项目未发现问题

并非我们扫描的所有项目都存在漏洞。24 个项目中有 14 个没有发现任何已确认的漏洞,其中包括 playwright-mcp(35.3K stars)、github-mcp-server 等知名 Server。

这不是一个“所有东西都坏了”的故事,而是一个“我们现在拥有了一套系统化方法,能够找出真正坏在哪里”的故事。

为什么这不只是一份普通的 Bug Bounty 报告

我们发现的每一个漏洞,都对应 CCS 六个验证维度中的一个:

重点不在于我们发现了 10 个 bug。重点在于,同一套验证方法也可以应用到你的 MCP Server 上——并找出相同的结构性问题模式。

独立验证:Palo Alto Networks 在代码中引用了 CCS

2026 年 7 月 29 日,Palo Alto Networks 的 AI Research Lab 向其 Microsoft Semantic Kernel fork 推送了 commit a2e757d。该 commit 明确引用了我们的 CCS 框架:

“将 CCS 运行时验证框架记录为独立的、先行公开的工作;该框架得出了相同的故障关闭(fail-closed)与参数绑定审批结论。”

当一家市值 200 亿美元的网络安全公司的研究实验室,在其源代码中独立引用你的形式化规范时,这不是营销,而是技术验证。

CCS 已发布在 Zenodo:DOI: 10.5281/zenodo.21271910(2026-07-09)。

这对你的企业意味着什么

如果你的公司正在部署 MCP Server——无论是自行构建、采用供应商提供的产品,还是通过 Claude、Copilot 或 Cursor 等平台进行集成——以下是你需要检查的事项:

1. 工具执行安全

每个工具处理程序是否都将参数视为数据,而绝不会将其视为指令?检查工具调用参数可触达的所有代码路径中,是否存在 exec()、eval()、os.system() 和 subprocess.run(shell=True)。

每一个 MCP Server 端点是否都要求身份认证?不只是那些“重要”的端点,而是每一个端点。Adversa AI 发现,38% 的生产环境 Server 完全没有身份认证。

3. 出站信任边界

你的 MCP Server 能否访问云元数据端点(169.254.169.254)?它能否发起任意出站 HTTP 请求?如果可以,攻击者就能窃取你的云凭据。

4. 凭据处理

数据库密码、API key 或连接字符串是否会出现在进程列表、日志或响应正文中?其中任何一项都有可能引发数据泄露。

5. 运行时验证

在“LLM 请求执行的内容”和“系统实际执行的内容”之间,是否存在一道验证边界?如果你的 Agent 框架只是原样转发工具调用而不做验证,那你就没有任何安全网。

6. Manifest 完整性

是否有人检查过,你的 MCP Server 今天暴露的工具与上周获批的工具是否相同?“Rug-pull”攻击——即 Server 在注册后修改其工具定义——是真实存在的威胁。

Correctover 为企业 MCP 部署提供运行时验证审计。我们不销售 gateway 或 proxy。我们验证的是:在真正执行的那一刻,你的 Agent 工具调用是否确实安全。

审计流程如下:

  • 使用 CCS 六维验证框架扫描你的 MCP Server 代码库

  • 识别结构性漏洞,包括命令注入、身份认证缺口、凭据暴露和 SSRF

  • 交付一份按优先级排序的报告,其中包含 CVSS 评分、CCS 分类和修复指导

  • 可选:与你的 Agent 基础设施集成,提供持续运行时验证

它与渗透测试的区别在于:

  • 渗透测试检查的是某个时间点的状态,而 CCS 验证会持续运行。

  • 渗透测试发现的是具体 bug,而 CCS 发现的是结构性模式——因此,你不仅能修复当前的一个 bug,还能预防接下来的 10 个 bug。

CCS 是一项已经发布的标准,包含 16 份完成 DOI 注册的规范,并被 Palo Alto Networks 在其生产代码中引用。

当前可用情况:我们将在 2026 年第三季度承接数量有限的企业审计项目。如果你正在生产环境中部署 MCP Server,并希望获得独立的安全评估,请联系我们。

证据与参考资料

  • CCS Framework:DOI: 10.5281/zenodo.21271910(16 份已注册规范)

  • PANW Code Citation:commit a2e757d

  • PANW PR #14199:microsoft/semantic-kernel#14199

  • Firecrawl RCE:firecrawl/firecrawl#4190(CVSS 10.0)

  • MCP Security in Production:InfoQ,2026 年 7 月 29 日(Nik Kale)

  • Adversa AI MCP Scan:38% 没有身份认证,43% 存在命令注入(引自 InfoQ 文章)

  • MCP Enterprise Adoption:78% 的企业团队已在生产环境中部署

Guigui Wang 是 Correctover 的创始人,致力于为 AI Agent 系统构建运行时验证基础设施。Framework:correctover.com | Contact:wangguigui@correctover.com

Guigui Wang | Correctover——面向 Agent 系统的运行时验证

如需采取进一步措施,你可以考虑屏蔽此人和/或举报滥用行为。

Original source

本文由 AI 翻译整理自 dev.to · AI,原文版权归原作者所有。

阅读英文原文
上一篇
金融产品设计:3 分钟合规开户
下一篇
即梦 Seedance 2.5:30 秒视频原生直出