2026年MCP协议更新聚焦授权,暴露原信任模型缺陷。研究显示,MCP服务器易受提示注入攻击,平均攻击成功率达36.5%。多数服务器权限过大,仅8.5%使用OAuth,超半数依赖静态密钥。企业AI活动常通过个人账户运行,超20%访问策略缺失或失效。核心问题在于组织无法区分无害工具与持有生产令牌的工具,缺乏清单和轮换机制。
微软商店误将《Grim Trials》标为免费,玩家可免费领取并游玩。现微软证实为设置失误,正分批撤销这些玩家的游戏授权,已下载者可能无法继续玩。正价购买的玩家不受影响,授权不会被撤销。
索尼音乐与华纳起诉AI公司Anthropic,指控其未经授权使用版权歌词训练Claude模型,要求每首侵权歌曲赔偿15万美元。此前Anthropic已因盗版书籍赔偿15亿美元和解。欧洲法院相关判例支持版权保护,此案或引发高额索赔。
本文介绍Kubernetes v1.30.3的授权与审计机制。授权链依次为Node、RBAC、Webhook Authorizer,任一允许即放行,否则返回403。RBAC为纯Allow模型,无显式Deny规则。SAR/SSAR接口用于权限检查。Audit分四级记录请求,403仅来自K8s授权链,非etcd权限。排障需查Audit日志和status.reason。
管理员可以通过身份提供者(如Okta)为组织配置MCP连接器,用户首次登录时自动获得访问权限,简化了授权流程。此功能提升了Claude的工作效率,确保用户通过已有的IdP组和角色继承访问权限,实现零接触设置,支持多种连接器,增强安全性和管理效率。
索尼重申数字游戏仅为授权许可而非出售,玩家账号被封将失去访问权。索尼计划2028年停止生产实体光盘,引发玩家抵制,发起8月23日至30日停玩活动施压。索尼此时群发协议邮件,时机微妙,被指情商不足。
Cloudflare推出OAuth范围自定义功能,允许开发者将特定范围标记为可选,用户在授权时可取消选择,仅授予所需权限。此功能基于OAuth规范,默认保持原有体验,开发者需检查实际授予的范围。未来将扩展至更多产品,提升授权灵活性和安全性。
微软上调Windows 11 OEM授权费,平均涨幅7%-10%,7月生效,加剧硬件成本压力,部分成本转嫁消费者。小米发布REDMI K100 Pro系列,搭载骁龙8至尊版,起售价3999元。Claude将按欧盟AI法案为生成内容添加隐水印。雷蛇发布那伽梵蛇V3专业版鼠标,售价1499元。
微软将Windows 11 OEM授权费提高7%-10%,高于往年涨幅。由于AI需求推高PC硬件成本,此举可能导致PC售价上涨。部分OEM可能将成本转嫁给消费者,也有厂商考虑预装Linux以规避费用,但多数仍预装Windows以保证开箱即用。
微软与二手软件经销商ValueLicensing的诉讼持续,英国上诉法院已驳回微软上诉,维持许可可转售裁定。微软拟上诉至最高法院,案件核心是企业购买的Windows和Office永久许可证能否转售。法院援引2012年欧盟UsedSoft案,支持许可转售,微软辩称附加内容不适用,但未获采纳。此案或影响欧洲二手软件市场。
本文介绍Omnigent的意图授权机制,解决AI代理因提示注入而执行越权操作的问题。传统授权仅检查身份,不检查目的,攻击者可隐藏指令于数据中。Omnigent通过声明会话意图,每次操作均需匹配意图,超出范围则拒绝或需人工批准。意图由代理起草但需人工确认,不可篡改,有效阻断注入攻击,同时不影响正常任务。
美颜SDK的定价包括年度授权费和功能套餐。基础版年费5万元,包含核心美颜功能;高级版和专业版分别为12万和15万,提供更多功能。背景分割和人脸检测可单独授权。中小企业适合基础版,大企业可定制授权。评估时需考虑额外的素材更新和定制开发费用。
2022年卡塔尔世界杯结束后,EA正式终止了与国际足联长达29年的合作,不再向对方购买授权FIFA品牌及其自有赛事IP的使用权。全球受众最广的足球游戏系列《FIFA》,就此改名为《EA SPORTS...
DBrand推出的蒸汽机伴侣魔方保护壳未获V社授权,V社要求其停售并删除相关内容。DBrand承认失误,决定取消项目并为预购用户退款,损失超过200万美元。
Chips&Media与一家北美大型科技公司签署了AV2解码器IP许可协议,巩固了其在视频编解码器市场的领导地位。该协议将推动AV2生态系统扩展,提升视频压缩效率,并在高分辨率设备中提供卓越用户体验。
Ace Data Cloud X402 提供两种计费方案:exact 和 upto。exact 适用于固定价格服务,确保请求前确定价格;upto 允许客户端设定最大扣款上限,实际费用根据使用量结算,适合动态计费场景。使用时需确保授权和签名参数一致性,以确保顺利结算。
文章讨论了AI代理的身份验证和授权问题,强调代理需要强身份验证、政策执行和可观察性。代理平台应集中处理身份传播、验证和审计,确保代理在特定范围内代表用户行事。代理与用户的身份关系必须明确、可验证和可执行。
在微服务架构中,API网关是流量的关键节点,负责认证、授权和限流等功能。但网关的能力有限,无法处理复杂的业务数据授权。文章强调了网关、服务和数据库在认证授权中的不同职责,提出了三层防御模型,并比较了常见的网关方案(如Istio、Kong、APISIX)。建议在设计时避免将所有授权逻辑集中在网关,强调纵深防御的重要性。
企业正在采用模型上下文协议(MCP)来连接AI代理和工具。MCP的“企业管理授权”扩展允许企业通过现有身份提供者集中控制访问,简化授权流程并提升安全性。该扩展已获得Anthropic和Microsoft等公司的支持,旨在减少个人批准的繁琐,确保访问控制和审计的统一。
企业管理授权扩展(EMA)现已稳定,允许组织集中管理MCP服务器的访问。用户通过单一登录访问所有连接的MCP服务器,简化了授权流程,减少了重复授权的麻烦。此扩展已被多家企业采用,旨在提高安全性和可观察性,推动MCP在企业中的应用。
完成下面两步后,将自动完成登录并继续当前操作。