2024年,MCP(模型上下文協議)立志成為AI領域的USB-C:一個連接模型、代理和IDE到工具與數據的統一標準。該協議確實實現了這一目標。數千名開發者建立了伺服器,企業也將它們接入代理工作流程中。
然而,圍繞它的生態系統卻未達預期。今年早些時候,我們OX Security團隊追蹤了Anthropic MCP原始碼中的關鍵漏洞,該原始碼已被下載超過1.5億次。這次,我們調查了人們實際安裝的內容:社群發布的伺服器,遍布最受歡迎的MCP市場。我們發現沒有任何防護措施,也沒有審查機制。安全只是建議,並非政策。
2012年,Google推出了Bouncer,一個在Android應用到達用戶前自動掃描惡意軟體的工具。它並不完美,研究人員曾成功繞過它,但它的存在是事實。MCP市場卻沒有類似的機制。任何人都可以編寫伺服器、推送並發布。
即使有審查也無法彌補漏洞。我們去年在RSAC和OWASP會議上展示了「在GitHub中信任:10種你可能被攻擊的方式」,說明開發者過度信任倉庫中的內容。MCP重蹈覆轍。遠端MCP伺服器可能運行的後端代碼與公開倉庫中展示的完全不同。代碼審查只能告訴你開發者發布了什麼,卻無法確定伺服器實際運行什麼。
過去十年,企業建立了嚴格的治理機制以安全採用公有雲:數據駐留規則、零信任邊界、細粒度身份與存取管理,以及供應鏈審計。MCP連接往往不在這些治理範圍內。
為了衡量這一差距,我們分析了來自5個MCP註冊中心的15,465個公開索引的MCP伺服器,去重後得到5,095個獨立主機名。
伺服器位置也可能變動。運營者可能先在乾淨的美國IP地址啟動伺服器,後續再將流量路由到其他地點。
完整報告涵蓋我們的方法論、一個提示注入的概念驗證,以及每項發現背後的威脅場景。下載「15,465 MCP伺服器,零治理」
問題不在於協議本身,而在於我們賦予它的信任。在市場尚未加入審核、代碼簽名和來源驗證之前,企業必須自行承擔這些工作。
外面依然是一片叢林,務必確保自己不是獵物。
