摘要 MCP Server 需要访问用户数据或执行系统操作,其安全性直接影响使用风险。本文介绍评估 MCP Server 安全性的方法,包括检查来源、审查权限、本地验证、社区反馈和代码审查五个维度。 四、MCP 协议层面的安全机制 除了对单个 MCP Server 进行评估之外,了解 MCP 协议本身的安全设计也有助于更全面地理解安全风险。 4.1 MCP 协议的安全特性 MCP 协议在设计时考虑了以下安全特性: 本地运行:MCP Server 通常运行在本地环境中,而非云端,减少了数据传输环节 显式配置:用户需要显式配置 MCP Server 不同 MCP 客户端的权限管控能力存在差异 缺乏统一的 MCP Server 安全评级或认证体系 Prompt 注入等新型攻击面的防御方案仍在探索中 五、持续关注 MCP 安全动态 MCP 生态仍处于快速发展阶段 建议关注以下信息渠道: MCP 官方规范的更新动态 安全社区对 MCP 相关漏洞的披露 所用 MCP Server 的更新日志 行业组织发布的安全最佳实践 保持对安全问题的持续关注,比一次性评估更为重要
本文引入了 MCP 安全基线自动验证工具、动态权限最小化框架、MCP 安全事件响应模板三个全新要素,提供了真实可运行的代码示例和详细的安全评估方法,旨在帮助开发者构建更加安全、可靠的 MCP 系统,降低 MCP 的信任 故障成本降低:提前进行安全设计可以显著降低后期安全事件的处理成本,避免声誉损失 1.2 MCP 安全设计的核心挑战 MCP v2.0 框架下的安全设计面临以下核心挑战: 分布式架构复杂性 2.3 新要素 3:MCP 安全事件响应模板 创建了 MCP 安全事件响应模板,用于指导 MCP 系统安全事件的响应和处理。 30:00.000Z MCP Server: https://your-mcp-server.example.com 通过项 (5): ✓ HTTPS 已启用 ✓ TLS 版本为 TLSv1.3,符合要求 ,便于安全审计和事件追溯 自动化安全验证:提供了安全基线自动验证工具,实现了安全检查的自动化 标准化安全实践:建立了标准化的 MCP 安全设计清单和最佳实践,提高了 MCP 部署的安全水平 5.
作者:HOS(安全风信子) 日期:2026-01-01 来源平台:GitHub 摘要: 本文深入探讨了 MCP v2.0 框架下的安全威胁模型,基于 STRIDE 模型构建了完整的 MCP 安全威胁矩阵 2025 年以来,全球范围内发生了多起与 AI 工具调用相关的安全事件: 2025 年 5 月,某大型科技公司的 MCP 系统被攻击者利用,通过伪造身份获取了敏感数据访问权限。 1.2 MCP 安全威胁的特殊性 MCP v2.0 框架下的安全威胁具有以下特殊性: 跨系统威胁:MCP 连接 LLM、工具和资源,威胁可能来自多个系统。 5,000+ QPS 系统资源占用 低 中 中高 部署复杂度 中 低 高 4.3 适用场景对比 场景 MCP v2.0 威胁模型 OpenAI 安全框架 HuggingFace 安全工具 企业级应用 2030 年:MCP 威胁模型将成为 AI 系统安全的基础标准,被广泛采用。 6.4 个人观点 MCP 威胁模型是构建安全、可靠 MCP 系统的基础。
在这个网络安全日益重要的时代,双向认证体系成为了保障通信安全的关键,是一个在安全通信领域有着广泛应用且极具研究价值的话题哦。 一、MCP 与 mTLS 的概述(一)MCP(Model Context Protocol)MCP,即模型上下文协议,它是一种用于在不同系统、组件或服务之间传递模型相关上下文信息的协议。 三、基于 MCP 的 mTLS 双向认证体系架构(一)系统构成客户端 :通常是发起通信请求的一方,它负责向服务端发送带有自己身份凭证的请求,并验证服务端的身份。 四、基于 MCP 的 mTLS 双向认证体系工作原理(一)证书签发阶段证书申请 :客户端和服务端分别向 CA 发起证书申请请求。 只有当双方都成功验证对方的证书后,才会建立安全通信通道,数据传输过程就会被加密保护,从而实现了基于 MCP 的 mTLS 双向认证安全通信。
对企业来说,这通常会引入额外的安全审查、认证设计、日志审计和运维压力。另一种是使用第三方 tunnel 工具。它能快速把本地或内网服务暴露出去,但也会在连接链路里引入新的供应商。 安全团队需要审查这个 tunnel 工具本身,运维团队也要把它纳入监控、故障排查和权限管理。还有一种是 VPN 或网络 peering。 这个模型对企业内部安全团队会更友好。它让“谁在连接谁”“连接从哪里发起”“请求最终落到哪里”的链路变得清晰。安全边界没有消失Secure MCP Tunnel 容易被误解成一种“内网穿透”。 这里我们可以把安全边界拆成三部分:第一层是网络边界。MCP Server 仍然在客户环境里,访问它的是同一环境中的 tunnel-client。 Agent 安全接入私有工具MCP 让 Agent 更容易地连接工具和数据,但进入企业场景后,真正需要处理的已经不只是协议接入。
前言本系列前三篇聊了 MCP 怎么接入、协议长什么样、模型怎么决策工具调用。但有个话题一直没展开:安全。以前大模型只是"聊天",说错了最多改一下。 官方规范专门为 MCP 写了一整篇安全最佳实践,罗列了近十种攻击向量。这篇就把开发者最该关心的几类拆开讲,附上缓解措施。 所以客户端的 CSP(内容安全策略)不只是网页安全,它直接决定 MCP 体系会不会被"纵深击穿"。 七、总结MCP 把 AI 的能力边界从"对话框"推到了"整个数字世界",安全边界也必须跟着推过去。 系列文章到这篇覆盖了:接入(SDK)、协议(JSON-RPC)、决策(function calling)、传输(SSE)、安全(本篇)。MCP 这个话题,从入门到落地实践,链路已经完整。
一、举例,对接高德地图 MCP 高德地图 MCP Server; { "mcpServers": { "amap-amap-sse": { "url": "https://mcp.amap.com eyJraWQiOiJiMWQ0MGIxNi1hOTYzLTQ2NmYtYTVkOC02NGRjMzg0ODljYWEiLCJhbGciOiJSUzI1NiJ9.eyJzdWIiOiJtY3AtY2xpZW50IiwiYXVkIjoibWNwLWNsaWVudCIsIm5iZiI6MTc0ODA1MTc1NiwiaXNzIjoiaHR0cDovL2xvY2FsaG9zdDo1ODA5OCIsImV4cCI6MTc0ODA1MjA1NiwiaWF0IjoxNzQ4MDUxNzU2LCJqdGkiOiI5NjY4ZmZkMi0wNjQ2LTRiNmItODQ4Ni1jYzk3ZjMxNTdmOTEifQ.CG4GYai_NYkmfcqmNi -_HYG06Kan04uNSsC2ivn_eC9Ra6xMKYTs9KIT7k5lKxSFRUOPI7K0zJNVvNXrrIe0iFl-csrG2vGukNTGTPMxtUi2hheBMRbnvjvuojW4DeOEE8UOpdA6uow67ucwcymTlDXE-k7OjRZeyp7UdVz2WyoDFQhLB6ihLbDSj5puAZxfNocirRzo36gmW243aW9f1gugPUcpND-oobc2q8xyBG2cX2AlGXUSS-v9PLjHr2W2smFTKHHGwu7FpMMBnJLUT5gZD0llIg6yqro91nFaAFOpGHXjRZYgVjkRlzxx08Zuquva9PbStxbUl2j8hI43 注意,部署的时候,要把 mcp.localhost.conf 转发的 mcp 服务的地址,更换为你的地址。 另外,每一个 mcp.localhost.conf 还可以配置域名,这样就达到了高德地图 mcp 访问的效果。
继续先前的MCP学习,实际企业级应用中,很多信息都是涉及商业敏感数据,需要考虑安全认证,不可能让MCP Server在网上裸奔。 最简单的思路,在Client连接到Server的sse时,拦截请求,检测http header头中,是否有必要的token信息(包括验证token是否合法) 这次,我们使用spring web mvc来创建mcp dependencies> 3 <dependency> 4 <groupId>org.springframework.ai</groupId> 5 --目前只有snapshot版本的mcp webmvc功能正常--> 7 <version>1.1.0-SNAPSHOT</version> 8 Server了 tips: 实际企业级应用中,涉及敏感信息的系统,往往会要求用户先登录认证,登录成功后将token放到cookie里,后续请求MCP时,将该token在上下文中放到http header
MCP协议存在92%漏洞利用概率:10个插件如何成为企业安全最大盲点2025年10月8日Anthropic模型上下文协议(MCP)凭借其卓越的连接性成为2025年采用最快的AI集成标准,但这也造就了企业网络安全最危险的盲点 现实世界攻击案例证明MCP漏洞真实存在行业领先公司的安全研究团队持续识别MCP在野外遭遇的实际攻击,以及理论上的漏洞。 Postmark MCP后门:安全团队发现postmark-mcp npm包被木马化,授予攻击者在AI工作流中的隐式"上帝模式"访问权限。 安全领导者推荐行动计划建议拥有基于MCP集成的安全领导者采取以下五项预防措施来保护其基础设施:通过首先强制执行OAuth 2.1和OpenID Connect,同时集中MCP服务器注册,实施MCP网关定义基础设施如何支持包含语义层和知识图谱以及网关的分层安全架构通过威胁建模 、持续监控和红队测试进行定期MCP审计,使其成为安全团队的本能反应将MCP插件使用限制在必要插件——记住:3个插件=52%风险,10个插件=92%风险在网络安全战略中将AI特定安全作为独立风险类别进行投资
前面学习了stdio模式的MCP使用,可以看到这种方式局限性比较大,mcp host/mcp client/mcp server通常要在同1台机器上,使用进程间通讯。 </artifactId> 4 <version>1.0.0</version> 5 </dependency> MCP Server的代码相对stdio模式而言,完全不用改! 1 { 2 "method": "initialize", 3 "params": { 4 "protocolVersion": "2025-03-26", 5 请求 notifications/initialized { "method": "notifications/initialized", "jsonrpc": "2.0" } 第4/5/ "id": 4 } 第9次post请求 prompts/list { "method": "prompts/list", "jsonrpc": "2.0", "id": 5
在《醒醒吧,查看了300+ MCP Server之后,我认为这个生态要祛魅了,MCP就是个残次协议》一文中,我数落了MCP生态的一些不足,以及抨击了媒体过分吹捧MCP的现象。 开发者可以在MCP Bone的页面上,以简单的方式,注册自己的应用可能涉及的MCP Server,这些MCP Server会运行在云端,随后,开发者可以通过传统的Restful接口形式,从MCP Bone 通过这种开发方式的设计,MCP Bone让开发者完全不需要自己去构建和部署MCP服务器,就可以让自己的在线应用接入MCP生态。 如果对于新手开发者来说,他不知道MCP协议的具体实施过程,但是想将MCP生态众多MCP Server所提供的功能集成到自己的应用中,MCP Bone正好可以满足他。 如果要自己接入MCP生态,在完成MCP的基础设施建设后,通过遍历MCP Server,拿到inputSchema来构造tools是可行的,前提是整个MCP在你的LLM应用中跑起来。
随着5G的快速建设,5G的安全问题亟待解决。解决5G的安全问题,首先要明确5G的安全需求。 1.2 三大场景对终端的安全需求 除了终端基本的安全需求外,在5G中讨论终端安全需求不能脱离垂直应用场景。5G承载着千行万业的垂直应用,如车联网、工业物联网等。 在明确了5G的安全需求后,下一篇文章我们将对这些安全需求提出相应的安全举措,同时提出一种面向切片服务的多级协同安全防护机制,希望为5G安全防护提供一个新的视角。 5G安全是机遇也是挑战,让我们拥抱5G安全,共同守护5G的美好未来。 参考文献: [1].Rupprecht D , Kohls K , Holz T , et al. 5G移动通信网络安全研究[J].
窃取MCP服务器存储的长期凭证作为我们MCP安全系列第四篇文章,本文研究的漏洞不同于之前讨论的协议层缺陷:许多MCP环境将第三方服务的长期API密钥以明文形式存储在本地文件系统,且常配置不安全的全局可读权限 该漏洞影响所有连接到LLM应用的系统,MCP环境功能越强大,不安全存储凭证的风险就越高。这一现象在MCP生态中极为普遍。 MCP服务器通过命令行参数或环境变量获取凭证,这些参数通常源自宿主AI应用管理的配置文件。 安全凭证管理方案改进凭证存储方式需要多方协作:第三方服务应增加OAuth支持,包括窄范围短期令牌MCP开发者应优先使用操作系统提供的凭证存储API(如Windows凭据管理API和macOS钥匙串)终端用户应审慎选择软件 ,或手动收紧AI软件遗留敏感文件的权限随着MCP逐渐成为强大AI系统的基础框架,我们必须扭转"安全后置"的开发模式,从设计之初就将安全凭证处理作为最高优先级。
MCP 负责协调它们之间的通信。 MCP 架构 —— 图片来源:Daily Dose of Data Science MCP 的架构简洁、模块化且可扩展。但请不要将“简洁”误认为是“安全”。 这种简洁的设计确实很强大,但前提是安全机制足够稳固。 MCP 无法忽视的安全问题 MCP 存在一些关键的设计缺陷,这些缺陷带来了严重的安全风险。 智能体安全框架:该敲响警钟了 MCP 潜力巨大,但我们不能忽视其真实存在的安全隐患。这些漏洞并非边角问题, 而是结构性缺陷,随着 MCP 的流行度提升,它们只会成为更大的攻击目标。 5.信任传播模型(Trust Propagation Models) 智能体必须追踪上下文来源,并评估其可信程度,在达成一定置信度之前不应直接执行相关操作。 安全基础不是可选项,而是实现 MCP 潜力的唯一道路。
因此,企业真正面对的不是“MCP能不能调用接口”,而是另一个更完整的问题:从工具被选中,到真实业务后果被安全地形成,中间还需要哪些责任?这些责任分别应该由谁承担? 一、MCP调用成功,和业务操作安全完成,是两个事件MCP已经解决了工具发现、结构化参数、调用协议、结果返回等重要问题。 官方安全实践也覆盖了最小权限、会话绑定、凭证保护、沙箱和逐次授权等问题。所以这里讨论的缺口,并不是因为“MCP没有安全设计”。 二、先把执行链拆成五种责任生产链路最容易犯的错误,是把所有组件统称为“Agent平台”“MCP网关”或“工具服务”,然后默认这个盒子会自然承担全部安全责任。 MCP让工具互操作变得现实。从“工具被选中”到“业务后果被安全形成”,仍然是一项必须沿整条链路共同构造的端到端属性。
协议(初版) 2025-06 社区月度新增 MCP 服务器从 135 个激增至 5,069 个 2025-09 MCP Registry 发布预览版 2025-11 MCP 正式移交 方向协议实现方式Server → ClientSSE长连接 HTTP 响应,服务端推送消息Client → ServerHTTP POST客户端向 /messages 端点发送请求关键安全补充 & 通信快速增长 激增Slack、Notion、Linear、Discord创意 & 媒体<5%新兴Spotify MCP、Midjourney Prompt MCP7.2 工具质量分级 十、安全最佳实践(2026 版)10.1 传输安全 风险缓解措施传输层窃听远程传输必须使用 TLS 1.2+身份认证绕过实现双向认证(mTLS)或 OAuth 2.1消息篡改关键消息使用 Server 前部署 API 网关,统一处理认证、限流、审计沙箱执行:工具执行环境使用容器隔离(Docker/Kubernetes)定期安全扫描:将 MCP Server 纳入现有 DevSecOps
此 MCP 实现提供了两个特定的数据转换工具: json_to_excel_mcp_from_data:将 JSON 数据字符串转换为 CSV 格式。 JSON 转 Excel MCP 服务:通过 AI 模型 MCP SSE/StreamableHTTP 请求转换 JSON 到 Excel。(<- 您当前所在位置。) ": { "args": [ "mcp-remote", "https://mcp2.wtsolutions.cn/sse", "--transport ": "https://mcp2.wtsolutions.cn/mcp" } } } MCP 工具 json_to_excel_mcp_from_data 将 JSON 数据字符串转换为 CSV LLM 时适用) 我刚刚上传了一个 .json 文件给您,请提取其 URL 并将其发送到 MCP 工具 ‘json_to_excel_mcp_from_url’,以进行 JSON 到 Excel 的转换
MCP Server 负责: 接收和解析来自 MCP Client 的工具调用请求 管理和执行注册的工具 返回执行结果给 MCP Client 处理 WebSocket 连接和异步通信 实现安全认证和权限控制 < Received: Hello MCP 3.6 扩展路径 从最小实现到完整 MCP Server,需要添加以下高级特性: 安全认证:添加 API Key、JWT 或 OAuth2 认证 权限控制: 支持 安全性 可控 依赖第三方 成本 免费 按使用付费 可扩展性 高 有限 实时通信 支持 有限支持 多模型支持 支持 仅支持 OpenAI 模型 5. 测试环境:最小实现可以作为测试环境,用于测试 MCP Client 和工具集成。 5.2 潜在风险 安全风险:最小实现缺乏完整的认证授权机制,在生产环境中使用可能导致安全漏洞。 安全即默认:未来的 MCP Server 实现将默认包含完整的安全机制,包括认证、授权、加密和审计。 7.
我们主要考虑以下两种加密方式:对称加密:速度快,适合大数据量加密,但密钥分发存在安全隐患。非对称加密:密钥管理安全,但加密速度较慢,适合小数据量或密钥交换。 Security Protocols for Modern Distributed Systems"(2019)分析了现代分布式系统中的安全威胁模型。提供了基于MCP协议的安全通信框架设计方法。 三、MCP加密传输架构设计3.1 系统模块划分MCP加密传输系统由以下几个核心模块组成:模块名称 功能描述 传输安全模块确保加密后的数据在传输过程中的安全性。 灵活配置 基于MCP协议的上下文配置能力,适应不同业务场景的安全需求。 高性能 优化的加密算法和TLS配置,确保系统在安全的同时保持高性能。
如今,暴露在互联网上的近 2000 台模型上下文协议(MCP)服务器中,几乎所有都完全缺乏身份验证或访问控制机制。每项技术诞生之初,总会经历成长阵痛,网络安全问题尤为突出。 人工智能领域更是如此 —MCP 服务器便是典型例证:在安全措施尚未完善时,人们已急于将其投入使用。 这类服务器能便捷地将 AI 模型与数据源对接,自 Anthropic 公司推出 MCP 协议后的九个月内,已催生数千台服务器,其中大量设备违反安全最佳实践,直接暴露在开放网络中。 02 MCP 安全现状林恩承认,MCP 乃至整个 AI 领域正经历早期技术的必经阶段,但她强调:"这次的情况有所不同。" 若预期普及度不高,可能不会预先投入大量精力完善安全机制。""我认为,当他们意识到 MCP 将被广泛采用后,已采取正确举措 —— 更新规范以增强安全考量。"