我们发现,每5个MCP访问策略中就有1个返回时已损坏或缺失

我们发现,每5个MCP访问策略中就有1个返回时已损坏或缺失

💡 原文英文,约1000词,阅读约需4分钟。
📝

内容提要

2026年MCP协议更新聚焦授权,暴露原信任模型缺陷。研究显示,MCP服务器易受提示注入攻击,平均攻击成功率达36.5%。多数服务器权限过大,仅8.5%使用OAuth,超半数依赖静态密钥。企业AI活动常通过个人账户运行,超20%访问策略缺失或失效。核心问题在于组织无法区分无害工具与持有生产令牌的工具,缺乏清单和轮换机制。

🔎

延伸解读

MCP协议更新暴露信任模型缺陷

2026年7月28日,MCP维护者发布了以授权为核心的规范更新,包括颁发者验证、颁发者绑定客户端凭证和Client ID元数据文档。这等于官方承认原有信任模型在生产环境中失效。如果协议设计者都需要如此深度的安全改造,那么基于旧模型构建的集成工具同样面临风险,尤其是那些未遵循新授权标准的工具。

提示注入攻击成功率高达36.5%

MCPTox基准测试针对45个活跃MCP服务器和20个模型,测得平均攻击成功率为36.5%,最差模型达72.8%。攻击者可通过污染公共问题描述等文本,让代理将恶意指令当作合法请求执行,并利用受害者令牌访问私有数据。这揭示了工具描述字段可能携带指令而非单纯文档,而许多集成未对此进行过滤。

权限过大与静态密钥普遍存在

生态中88%的MCP服务器需要凭证,但仅8.5%使用OAuth,超半数依赖静态API密钥或个人访问令牌,且很少轮换。近半企业AI活动通过个人账户运行,凭证属于个人身份而非系统。例如Splunk的MCP Server应用曾以明文记录令牌,直到1.0.3版本才修复。这些做法导致权限默认全开,缺乏最小权限原则。

超20%访问策略损坏或缺失

在实际审查客户和潜在环境的MCP集成时,发现超过20%的MCP相关访问策略要么损坏要么完全缺失。多数情况下,服务器使用个人令牌而非服务账户认证,且没有文档化的轮换计划,也没有记录服务器访问过哪些资源。这意味着组织无法区分无害工具与持有生产令牌的工具,缺乏清单和轮换机制,只能事后从事件报告中发现问题。

Q&A

2026年MCP协议更新主要聚焦什么?

2026年7月28日的MCP协议更新几乎完全围绕授权,包括发行者验证、发行者绑定的客户端凭证,以及将Client ID Metadata Documents作为客户端注册的首选方式。

MCP服务器面临的主要安全威胁是什么?攻击成功率有多高?

主要威胁是提示注入攻击,攻击者通过工具描述字段中的恶意指令劫持代理。2026年的MCPTox基准测试显示,针对45个实时MCP服务器和20个模型,平均攻击成功率为36.5%,最差模型高达72.8%。

MCP生态中权限管理存在哪些普遍问题?

常见问题是权限范围默认设置为全部,且被忽视。88%的服务器需要凭证,但仅8.5%使用OAuth,大多数依赖静态API密钥或个人访问令牌,这些令牌很少轮换,且超过一半的企业AI活动通过个人账户运行。

静态令牌在MCP服务器中带来哪些风险?

静态令牌不会轮换,也无人监控。例如,Splunk的MCP Server应用曾以明文记录会话和认证令牌(CVE-2026-20205)。超过一半的MCP服务器使用很少轮换的静态密钥,且近一半企业AI活动使用个人账户,凭证属于个人而非系统,缺乏日志记录。

企业MCP访问策略的现状如何?

研究发现,超过20%的MCP相关访问策略要么损坏要么完全缺失。多数MCP服务器使用个人令牌而非服务账户认证,这些令牌没有轮换计划,服务器也没有记录其访问内容。

组织如何区分无害的MCP工具和持有生产令牌的工具?

组织目前无法区分,因为缺乏有意的清单和轮换机制。关键是要能说出工具持有什么令牌、能触及什么资源以及上次轮换时间,而不是依赖事后的事件报告。

🏷️

标签

➡️

继续阅读