内容提要
2026年MCP协议更新聚焦授权,暴露原信任模型缺陷。研究显示,MCP服务器易受提示注入攻击,平均攻击成功率达36.5%。多数服务器权限过大,仅8.5%使用OAuth,超半数依赖静态密钥。企业AI活动常通过个人账户运行,超20%访问策略缺失或失效。核心问题在于组织无法区分无害工具与持有生产令牌的工具,缺乏清单和轮换机制。
延伸解读
MCP协议更新暴露信任模型缺陷
2026年7月28日,MCP维护者发布了以授权为核心的规范更新,包括颁发者验证、颁发者绑定客户端凭证和Client ID元数据文档。这等于官方承认原有信任模型在生产环境中失效。如果协议设计者都需要如此深度的安全改造,那么基于旧模型构建的集成工具同样面临风险,尤其是那些未遵循新授权标准的工具。
提示注入攻击成功率高达36.5%
MCPTox基准测试针对45个活跃MCP服务器和20个模型,测得平均攻击成功率为36.5%,最差模型达72.8%。攻击者可通过污染公共问题描述等文本,让代理将恶意指令当作合法请求执行,并利用受害者令牌访问私有数据。这揭示了工具描述字段可能携带指令而非单纯文档,而许多集成未对此进行过滤。
权限过大与静态密钥普遍存在
生态中88%的MCP服务器需要凭证,但仅8.5%使用OAuth,超半数依赖静态API密钥或个人访问令牌,且很少轮换。近半企业AI活动通过个人账户运行,凭证属于个人身份而非系统。例如Splunk的MCP Server应用曾以明文记录令牌,直到1.0.3版本才修复。这些做法导致权限默认全开,缺乏最小权限原则。
超20%访问策略损坏或缺失
在实际审查客户和潜在环境的MCP集成时,发现超过20%的MCP相关访问策略要么损坏要么完全缺失。多数情况下,服务器使用个人令牌而非服务账户认证,且没有文档化的轮换计划,也没有记录服务器访问过哪些资源。这意味着组织无法区分无害工具与持有生产令牌的工具,缺乏清单和轮换机制,只能事后从事件报告中发现问题。
Q&A
2026年MCP协议更新主要聚焦什么?
2026年7月28日的MCP协议更新几乎完全围绕授权,包括发行者验证、发行者绑定的客户端凭证,以及将Client ID Metadata Documents作为客户端注册的首选方式。
MCP服务器面临的主要安全威胁是什么?攻击成功率有多高?
主要威胁是提示注入攻击,攻击者通过工具描述字段中的恶意指令劫持代理。2026年的MCPTox基准测试显示,针对45个实时MCP服务器和20个模型,平均攻击成功率为36.5%,最差模型高达72.8%。
MCP生态中权限管理存在哪些普遍问题?
常见问题是权限范围默认设置为全部,且被忽视。88%的服务器需要凭证,但仅8.5%使用OAuth,大多数依赖静态API密钥或个人访问令牌,这些令牌很少轮换,且超过一半的企业AI活动通过个人账户运行。
静态令牌在MCP服务器中带来哪些风险?
静态令牌不会轮换,也无人监控。例如,Splunk的MCP Server应用曾以明文记录会话和认证令牌(CVE-2026-20205)。超过一半的MCP服务器使用很少轮换的静态密钥,且近一半企业AI活动使用个人账户,凭证属于个人而非系统,缺乏日志记录。
企业MCP访问策略的现状如何?
研究发现,超过20%的MCP相关访问策略要么损坏要么完全缺失。多数MCP服务器使用个人令牌而非服务账户认证,这些令牌没有轮换计划,服务器也没有记录其访问内容。
组织如何区分无害的MCP工具和持有生产令牌的工具?
组织目前无法区分,因为缺乏有意的清单和轮换机制。关键是要能说出工具持有什么令牌、能触及什么资源以及上次轮换时间,而不是依赖事后的事件报告。