摘要 MCP Server 需要访问用户数据或执行系统操作,其安全性直接影响使用风险。本文介绍评估 MCP Server 安全性的方法,包括检查来源、审查权限、本地验证、社区反馈和代码审查五个维度。 四、MCP 协议层面的安全机制 除了对单个 MCP Server 进行评估之外,了解 MCP 协议本身的安全设计也有助于更全面地理解安全风险。 4.1 MCP 协议的安全特性 MCP 协议在设计时考虑了以下安全特性: 本地运行:MCP Server 通常运行在本地环境中,而非云端,减少了数据传输环节 显式配置:用户需要显式配置 MCP Server 不同 MCP 客户端的权限管控能力存在差异 缺乏统一的 MCP Server 安全评级或认证体系 Prompt 注入等新型攻击面的防御方案仍在探索中 五、持续关注 MCP 安全动态 MCP 生态仍处于快速发展阶段 建议关注以下信息渠道: MCP 官方规范的更新动态 安全社区对 MCP 相关漏洞的披露 所用 MCP Server 的更新日志 行业组织发布的安全最佳实践 保持对安全问题的持续关注,比一次性评估更为重要
2.3 新要素 3:MCP 安全事件响应模板 创建了 MCP 安全事件响应模板,用于指导 MCP 系统安全事件的响应和处理。 : {self.results['mcp_server']} 通过项 ({len(self.results['passed'])}): {chr(10).join([f'✓ {item}' for item in self.results['passed']])} 警告项 ({len(self.results['warning'])}): {chr(10).join([f'⚠️ {item}' for item in self.results['warning']])} 失败项 ({len(self.results['failed'])}): {chr(10).join([f'✗ {item}' -c config.yaml -o security_report.txt 输出示例: MCP 安全基线评估报告 ===================== 扫描时间: 2026-01-06T10:
作者:HOS(安全风信子) 日期:2026-01-01 来源平台:GitHub 摘要: 本文深入探讨了 MCP v2.0 框架下的安全威胁模型,基于 STRIDE 模型构建了完整的 MCP 安全威胁矩阵 2025 年 10 月,某医疗机构的 MCP 系统因缺乏有效的威胁检测机制,被恶意工具注入攻击,导致患者数据泄露。 这些事件凸显了 MCP 系统安全威胁模型的重要性。 1.2 MCP 安全威胁的特殊性 MCP v2.0 框架下的安全威胁具有以下特殊性: 跨系统威胁:MCP 连接 LLM、工具和资源,威胁可能来自多个系统。 v2.0 威胁模型 OpenAI 安全框架 HuggingFace 安全工具 检测延迟 < 100ms 500-1000ms 200-500ms 并发处理能力 10,000+ QPS 1,000+ QPS 2030 年:MCP 威胁模型将成为 AI 系统安全的基础标准,被广泛采用。 6.4 个人观点 MCP 威胁模型是构建安全、可靠 MCP 系统的基础。
AgentScope第10式·MCP服务知识库不该住在Agent进程里,MCP是边界不是外挂。 知识库团队下个月要换embedding模型;运维要求数字人和知识库分开扩容;安全组不同意把知识库的token放进Agent容器。 分支:chapter/10-mcp-knowledge,从第9式分支继续创建。第一步,知识服务独立成模块。 本篇新增什么:独立部署的知识服务;MCP(StreamableHTTP)契约;kb.命名空间与工具白名单;五态失败语义;回答中的文档ID与证据摘要;分支chapter/10-mcp-knowledge, 12.2实战题:在chapter/10-mcp-knowledge上,把知识服务停掉,验证数字人不会给出无证据结论。
“兄弟,MCP 就是命。” (bro, MCP is life) 1️⃣ Graphiti MCP server AI Agent 最大的毛病之一,就是干完活就忘事儿,像金鱼一样。 顺序思维、Fetch MCP等:Windows下MCP报错的救星来了,1分钟教你完美解决Cursor配置问题。 MCP实践:Cursor + MCP:效率狂飙! 2分钟构建自己的MCP服务器,从算数到 Firecrawl MCP(手动挡 + AI档) mcp-feedback-enhanced:一个让 Cursor 500 次额度膨胀N 倍的骚气 MCP! Cline 官方推荐MCP盘点: 来看看A2A 怎么跟 MCP 一起玩。 AI Agent 应用,需要两样东西:A2A 和 MCP。 A2A 特色 安全协作:不共享内部状态,更安全。 任务和状态管理:能管理复杂的任务流程。 UX 协商:能协商用户体验细节。 能力发现:能发现其他 Agent 的能力。
在这个网络安全日益重要的时代,双向认证体系成为了保障通信安全的关键,是一个在安全通信领域有着广泛应用且极具研究价值的话题哦。 一、MCP 与 mTLS 的概述(一)MCP(Model Context Protocol)MCP,即模型上下文协议,它是一种用于在不同系统、组件或服务之间传递模型相关上下文信息的协议。 四、基于 MCP 的 mTLS 双向认证体系工作原理(一)证书签发阶段证书申请 :客户端和服务端分别向 CA 发起证书申请请求。 -extensions v3_ca -key /etc/CA/private/cakey.pem -out /etc/CA/cacert.pem -days 3650这将根据配置文件生成一个有效期为 10 只有当双方都成功验证对方的证书后,才会建立安全通信通道,数据传输过程就会被加密保护,从而实现了基于 MCP 的 mTLS 双向认证安全通信。
对企业来说,这通常会引入额外的安全审查、认证设计、日志审计和运维压力。另一种是使用第三方 tunnel 工具。它能快速把本地或内网服务暴露出去,但也会在连接链路里引入新的供应商。 安全团队需要审查这个 tunnel 工具本身,运维团队也要把它纳入监控、故障排查和权限管理。还有一种是 VPN 或网络 peering。 这个模型对企业内部安全团队会更友好。它让“谁在连接谁”“连接从哪里发起”“请求最终落到哪里”的链路变得清晰。安全边界没有消失Secure MCP Tunnel 容易被误解成一种“内网穿透”。 这里我们可以把安全边界拆成三部分:第一层是网络边界。MCP Server 仍然在客户环境里,访问它的是同一环境中的 tunnel-client。 Agent 安全接入私有工具MCP 让 Agent 更容易地连接工具和数据,但进入企业场景后,真正需要处理的已经不只是协议接入。
多级安全模式 为确保 MCP(消息控制协议)环境的安全性,有必要在设计理念上进行一次范式转变,从被动防护转向主动构建安全机制。 另外,为了验证整个系统的安全性,应开展MCP 感知的红队演练,模拟多种攻击形式,包括提示注入攻击、上下文污染、工具误用以及基于推理链的逻辑漏洞利用等,从而识别并修复潜在的安全薄弱点。 通过上述措施的综合应用,可以在 MCP 生态中建立起一个系统性强、可扩展且具备持续演进能力的安全架构,为 AI 系统的可靠运行提供坚实保障。 因此,在实施过程中应结合访问控制、数据脱敏和性能优化等手段,保障系统的稳定性和安全性。 为人工智能提供对数据仓库和分析存储的安全可控访问,是实现智能化数据分析的重要支撑。 但在设计和部署时,需综合考虑性能、安全与实际业务需求之间的平衡。 10.
前言本系列前三篇聊了 MCP 怎么接入、协议长什么样、模型怎么决策工具调用。但有个话题一直没展开:安全。以前大模型只是"聊天",说错了最多改一下。 官方规范专门为 MCP 写了一整篇安全最佳实践,罗列了近十种攻击向量。这篇就把开发者最该关心的几类拆开讲,附上缓解措施。 缓解措施:生产环境强制 HTTPS(仅回环地址例外);用标准库屏蔽私有 IP 段(10/8、172.16/12、192.168/16、169.254/16 等——不要手写 IP 解析,八进制/IPv4- 所以客户端的 CSP(内容安全策略)不只是网页安全,它直接决定 MCP 体系会不会被"纵深击穿"。 七、总结MCP 把 AI 的能力边界从"对话框"推到了"整个数字世界",安全边界也必须跟着推过去。
一、举例,对接高德地图 MCP 高德地图 MCP Server; { "mcpServers": { "amap-amap-sse": { "url": "https://mcp.amap.com ,完成 MCP 服务的多样性权限校验的。 课程;https://t.zsxq.com/GwNZp 当我们有了一套基于 sse 形式访问的 mcp 后,我们是可以给这套 mcp 基于 nginx 转发的形式进行访问后面真实的 mcp 服务的。 注意,部署的时候,要把 mcp.localhost.conf 转发的 mcp 服务的地址,更换为你的地址。 另外,每一个 mcp.localhost.conf 还可以配置域名,这样就达到了高德地图 mcp 访问的效果。
继续先前的MCP学习,实际企业级应用中,很多信息都是涉及商业敏感数据,需要考虑安全认证,不可能让MCP Server在网上裸奔。 最简单的思路,在Client连接到Server的sse时,拦截请求,检测http header头中,是否有必要的token信息(包括验证token是否合法) 这次,我们使用spring web mvc来创建mcp --目前只有snapshot版本的mcp webmvc功能正常--> 7 <version>1.1.0-SNAPSHOT</version> 8 <type>pom</type> 9 <scope>import</scope> 10 </dependency> 11 </dependencies Server了 tips: 实际企业级应用中,涉及敏感信息的系统,往往会要求用户先登录认证,登录成功后将token放到cookie里,后续请求MCP时,将该token在上下文中放到http header
MCP协议存在92%漏洞利用概率:10个插件如何成为企业安全最大盲点2025年10月8日Anthropic模型上下文协议(MCP)凭借其卓越的连接性成为2025年采用最快的AI集成标准,但这也造就了企业网络安全最危险的盲点 现实世界攻击案例证明MCP漏洞真实存在行业领先公司的安全研究团队持续识别MCP在野外遭遇的实际攻击,以及理论上的漏洞。 Postmark MCP后门:安全团队发现postmark-mcp npm包被木马化,授予攻击者在AI工作流中的隐式"上帝模式"访问权限。 安全领导者推荐行动计划建议拥有基于MCP集成的安全领导者采取以下五项预防措施来保护其基础设施:通过首先强制执行OAuth 2.1和OpenID Connect,同时集中MCP服务器注册,实施MCP网关定义基础设施如何支持包含语义层和知识图谱以及网关的分层安全架构通过威胁建模 、持续监控和红队测试进行定期MCP审计,使其成为安全团队的本能反应将MCP插件使用限制在必要插件——记住:3个插件=52%风险,10个插件=92%风险在网络安全战略中将AI特定安全作为独立风险类别进行投资
窃取MCP服务器存储的长期凭证作为我们MCP安全系列第四篇文章,本文研究的漏洞不同于之前讨论的协议层缺陷:许多MCP环境将第三方服务的长期API密钥以明文形式存储在本地文件系统,且常配置不安全的全局可读权限 该漏洞影响所有连接到LLM应用的系统,MCP环境功能越强大,不安全存储凭证的风险就越高。这一现象在MCP生态中极为普遍。 Application\ Support/Claude\ Desktop/claude_desktop_config.json-rw-r--r-- 1 user staff 2048 Apr 12 10 安全凭证管理方案改进凭证存储方式需要多方协作:第三方服务应增加OAuth支持,包括窄范围短期令牌MCP开发者应优先使用操作系统提供的凭证存储API(如Windows凭据管理API和macOS钥匙串)终端用户应审慎选择软件 ,或手动收紧AI软件遗留敏感文件的权限随着MCP逐渐成为强大AI系统的基础框架,我们必须扭转"安全后置"的开发模式,从设计之初就将安全凭证处理作为最高优先级。
MCP 负责协调它们之间的通信。 MCP 架构 —— 图片来源:Daily Dose of Data Science MCP 的架构简洁、模块化且可扩展。但请不要将“简洁”误认为是“安全”。 这种简洁的设计确实很强大,但前提是安全机制足够稳固。 MCP 无法忽视的安全问题 MCP 存在一些关键的设计缺陷,这些缺陷带来了严重的安全风险。 智能体安全框架:该敲响警钟了 MCP 潜力巨大,但我们不能忽视其真实存在的安全隐患。这些漏洞并非边角问题, 而是结构性缺陷,随着 MCP 的流行度提升,它们只会成为更大的攻击目标。 那么,要让 MCP 赢得我们的信任,需要做什么? 安全机制从“基础”开始: 1.上下文级访问控制 并非每个智能体都应拥有对共享内存的无限制访问权限。 安全基础不是可选项,而是实现 MCP 潜力的唯一道路。
因此,企业真正面对的不是“MCP能不能调用接口”,而是另一个更完整的问题:从工具被选中,到真实业务后果被安全地形成,中间还需要哪些责任?这些责任分别应该由谁承担? 一、MCP调用成功,和业务操作安全完成,是两个事件MCP已经解决了工具发现、结构化参数、调用协议、结果返回等重要问题。 官方安全实践也覆盖了最小权限、会话绑定、凭证保护、沙箱和逐次授权等问题。所以这里讨论的缺口,并不是因为“MCP没有安全设计”。 10.业务系统重新校验主体、租户、订单状态、金额和业务不变量。11.业务系统提交或拒绝这次操作。12.结果和证据链都关联到同一个任务身份。这里不存在一个“做完所有安全”的万能节点。 MCP让工具互操作变得现实。从“工具被选中”到“业务后果被安全形成”,仍然是一项必须沿整条链路共同构造的端到端属性。
本文精选了 10 款具有代表性的 MCP 服务器,横跨基础设施即代码(IaC)与云资源管理、容器化与编排平台运维、软件开发与 CI/CD 流程、系统可观测性与故障管理,以及数据层的访问与操作等核心场景。 实现情况:优先选择由服务提供商官方发布和维护的 MCP 服务器,这通常意味着更好的稳定性、安全性和持续更新。 通常情况下,如果存在 http 实现方式,首选 http 方式改善 devops/SRE 工作流程的 10 大 MCP 服务器推荐为了提升 DevOps / SRE 工程师在实际工作中的效率与专注度,本文选取了 10 款具有代表性的 MCP 服务器作为分析对象。 )10、MongoDB MCP 服务器MongoDB 官方提供的 MCP 服务器(公测版)允许通过 MCP 协议将 MongoDB 数据库(Atlas、Community 或 Enterprise)与
这种"即时"发现机制对需要适应新能力而无需重新部署的 Agent 非常强大 安全性:通过任何协议公开工具和数据都需要强大安全措施。 远程服务器:MCP 服务器可部署在与 Agent 相同机器本地,或远程部署在不同服务器。本地服务器可能因速度和敏感数据安全性被选择,而远程服务器架构允许组织内共享可扩展访问公共工具 按需 vs. 充当中介,将 LLM 意图转换为符合 MCP 标准的正式请求。负责发现、连接和与 MCP 服务器通信 MCP 服务器:通往外部世界的网关。向任何授权 MCP 客户端公开一组工具、资源和提示。 Agent 可能分析市场数据、执行交易、生成个性化财务建议或自动化监管报告,同时保持安全和标准化通信 简而言之,模型上下文协议(MCP)使 Agent 能从数据库、API 和 Web 资源访问实时信息。 ## 对于生产环境,您需要将此路径指向一个更持久和安全的位置。
Web服务路由问题 Web服务安全协议使用WS-Routing服务,假如任何中转站被攻占,SOAP消息可以被截获。 8. 10.
方向协议实现方式Server → ClientSSE长连接 HTTP 响应,服务端推送消息Client → ServerHTTP POST客户端向 /messages 端点发送请求关键安全补充 等级占比特征建议生产级~10-15%代码规范、文档完善、有测试用例、活跃维护、提供 Docker 镜像✅ 优先选择可用工具~45%结构清晰、有基础文档、偶有更新✅ 主流选择,可能需要微调玩具/实验性~40% 十、安全最佳实践(2026 版)10.1 传输安全 风险缓解措施传输层窃听远程传输必须使用 TLS 1.2+身份认证绕过实现双向认证(mTLS)或 OAuth 2.1消息篡改关键消息使用 HMAC 签名验证完整性DoS 攻击服务端实现速率限制、最大连接数限制10.2 输入安全所有输入参数必须验证(JSON Schema 验证 + 业务层验证)消息大小限制:防止缓冲区溢出攻击注入攻击防护 Server 前部署 API 网关,统一处理认证、限流、审计沙箱执行:工具执行环境使用容器隔离(Docker/Kubernetes)定期安全扫描:将 MCP Server 纳入现有 DevSecOps
此 MCP 实现提供了两个特定的数据转换工具: json_to_excel_mcp_from_data:将 JSON 数据字符串转换为 CSV 格式。 JSON 转 Excel MCP 服务:通过 AI 模型 MCP SSE/StreamableHTTP 请求转换 JSON 到 Excel。(<- 您当前所在位置。) ": { "args": [ "mcp-remote", "https://mcp2.wtsolutions.cn/sse", "--transport ": "https://mcp2.wtsolutions.cn/mcp" } } } MCP 工具 json_to_excel_mcp_from_data 将 JSON 数据字符串转换为 CSV LLM 时适用) 我刚刚上传了一个 .json 文件给您,请提取其 URL 并将其发送到 MCP 工具 ‘json_to_excel_mcp_from_url’,以进行 JSON 到 Excel 的转换