MCP Radar
🚨免费

10 条 MCP 安全红线

2026-07-07 · 约 8 分钟

目录

  1. 1.红线 1-3:凭证与权限
  2. 2.红线 4-7:供应链风险
  3. 3.红线 8-10:行为异常

红线 1-3:凭证与权限

红线 1:要求明文存储凭证到配置文件。正规的 MCP server 一律通过环境变量或系统 keychain 读取凭证。配置文件方案在 Claude Desktop 等多客户端共用场景下会把 token 扩散到不可控位置。

红线 2:请求超出功能所需的权限范围。一个「读取日历」的 server 要求写权限,一个「查询数据库」的 server 要求 DDL 权限——直接拒绝。

红线 3:无法说明数据流向的托管型 server。你的 prompt 和返回数据经过第三方服务器时,对方是否记录、保留多久、用于什么,必须有明确答复。

红线 4-7:供应链风险

红线 4:无开源仓库的纯 remotes 型 server。你无法审计它实际执行什么代码,等于把权限交给黑箱。

红线 5:安装脚本来路不明。npx 一键安装的背后是完整的包执行权限,确认包名与官方仓库一致(typosquatting 攻击在 npm 生态每月都有发生)。

红线 6:依赖链过深或包含已知漏洞依赖。用 npm audit 跑一遍,高危漏洞未修复的直接跳过。

红线 7:维护者身份无法追溯。匿名账号、无历史项目、无社区存在的维护者,信任成本自担。

红线 8-10:行为异常

红线 8:server 在你未调用时产生网络请求。可用 mitmproxy 等工具抓包验证。

红线 9:tool 描述里包含诱导性 prompt injection(例如「忽略之前的指令」)。这是 2025 年后出现的新型攻击面。

红线 10:卸载后残留进程或计划任务。正规 server 退出即终止,任何驻留行为都是危险信号。

这份清单会持续更新。发现新的攻击手法时,我们会在周刊中第一时间通报。