#MCP

共收录 4 条相关安全情报。

← 返回所有主题
👥 作者: Yang Shi, Jiaheng Fu, Yihe Huang, Ruixiang Wu, Chengyao Sun, Kaifeng Huang

大型语言模型(LLM)正越来越多地被部署为自主代理,通过模型上下文协议(MCP)与外部工具和服务交互。MCP作为一种标准化接口,简化了工具集成,但也扩大了攻击面,使得针对多个服务器的通用利用成为可能。尽管已有工作研究恶意MCP服务器,但MCP服务器的漏洞全景仍未充分探索。本研究系统性地分析了MCP服务器漏洞,重点关注元数据特征、脆弱代码模式以及社区响应。研究揭示,污染类漏洞(taint-style vulnerabilities)在MCP服务器漏洞中占据相当比例,需要大量代码修改才能修复,且社区响应缓慢。基于这些发现,作者提出了SPELLSMITH方法,这是一种新颖的基于文本的途径,用于抵御MCP服务器中的污染类漏洞。SPELLSMITH首先分析MCP服务器暴露的高风险能力,并结合工具描述和参数语义识别潜在的污染类漏洞风险,从而构建工具级风险画像。随后,SPELLSMITH利用协议的Description属性嵌入行为指导(描述增强模块),并利用LLM的自反思能力迭代评估和优化输出(自反思模块)。通过增强LLM的内部决策,SPELLSMITH提供了一种主动且统一的缓解策略,可泛化应用于多种漏洞,减少对上下文特定代码级修复的依赖。实验表明,SPELLSMITH能够有效缓解MCP服务器中污染类漏洞的利用,突显了其实际适用性以及相对于传统代码级缓解措施的优势。该研究适合安全工程师、MCP服务器开发者以及LLM安全研究人员阅读,以了解MCP生态中新兴的安全挑战与应对方法。

💡 推荐理由: MCP正成为LLM代理与外部工具交互的标准协议,其安全性直接影响大量自主代理应用。本研究首次系统分析MCP服务器漏洞并发现污染类漏洞占主导,且代码修复困难、社区响应慢,提出的SPELLSMITH方法通过安全感知描述和LLM自反思提供了主动缓解新思路,对保障LLM工具集成安全具有重要参考价值。

🎯 建议动作: 研究跟进,评估SPELLSMITH方法在自有MCP服务器或类似架构中的适用性,考虑将其作为代码级修复的补充策略。

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Mohammadreza Rashidi

本研究揭示了模型上下文协议(MCP)中的一个安全漏洞:工具元数据在客户端审批视图与注入模型上下文的字节之间可能存在不一致。作者将这种差距定义为“隐藏编码”机制,并聚焦于Unicode TAG块(U+E0000至U+E007F),该块在所有主流终端、聊天或IDE渲染器中均未分配字形,因此人类审查者无法看到用其编写的载荷,但载荷却逐字节进入模型的tokenizer。作者构建了概念验证,使用真实MCP JSON-RPC/stdio协议在5个不同的MCP元数据表面上实现了8种具体技术。所有8种技术都将攻击者控制的载荷送入模型上下文,4种技术绕过了代表性字符串匹配清洗器,而只有TAG块编码(1/8)在人类审批视图中不可见且完整到达模型。MCP在检查时间到使用时间的“抽地毯”攻击下,0/8的技术需要重新审批。为了验证结果是协议属性还是某个服务器代码库的产物,作者在3个独立开发的Python MCP服务器库上重新实现了所有测试,所有32个跨库结果完全一致。基线清洗器对25个良性描述均未标记。该研究表明,MCP的现有防御机制不足以检测此类隐藏载荷,对基于LLM的编码代理的安全构成威胁。

💡 推荐理由: 该研究揭示了MCP协议中一个严重的设计缺陷,使得攻击者可以隐藏恶意工具元数据,绕过人类审批,直接注入到模型上下文中。这对依赖MCP的编码代理安全构成直接威胁。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Alfredo Metere

该论文针对大语言模型(LLM)智能体与外部工具服务器之间通信的安全隐患,提出了一种名为“mcp-attested”的安全扩展机制。当前模型上下文协议(MCP)仅标准化了消息交换格式,但缺乏信任基础:主机(host)直接读取工具服务器自声明的工具列表并派发调用,无法限制可用的服务器、敏感级别或允许的工具范围。作者基于一个实际需求——让Enclawed智能体安全地使用谷歌的MCP服务器(Gmail、日历、Drive),在不改动MCP或Enclawed自身工具API的前提下,设计了三层增量机制:(1)服务器在已知URI发布离线签名的权限断言(clearance assertion),主机在首次工具派发前通过锚定的信任根验证该断言;(2)默认拒绝的每服务器工具允许列表,确保接入服务器不等于信任其全部工具;(3)基于特性门控的强制模式,将警告变为硬性拒绝,并将所有决策写入防篡改审计日志。论文给出了线格式、验证算法、安全性分析以及LLM驱动的对抗评估,并以RFC 2119规范形式陈述了模式、验证规则、错误注册、知名URI注册和机器可检查的一致性向量,使其可作为MCP的补充标准被采纳。未扩展的主机将忽略该知名文档,行为与当前完全相同。该研究适合关注LLM安全、MCP协议设计及智能体系统安全的研究者和工程团队阅读。

💡 推荐理由: 该工作填补了MCP协议在身份验证和权限控制方面的空白,为LLM智能体安全接入第三方工具提供了可落地的标准化方案,对防御者而言能有效降低因过度信任工具服务器导致的数据泄露风险。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Huijun Zhou, Xiaohan Zhang, Haozhe Zhang, Haoyang Zhang, Mi Zhang, Min Yang

该论文首次对真实世界中远程MCP(模型上下文协议)服务器的认证安全性进行了大规模测量研究。MCP正成为连接大语言模型与外部服务的通用接口,尤其是在智能体需要访问用户在线服务(如社交媒体、生产力工具、金融服务)时,远程部署变得越来越重要。然而,MCP客户端与远程服务器之间的认证边界安全尚未得到充分研究。研究团队通过扫描发现了7,973个活跃的远程MCP服务器,其中40.55%的工具暴露无需任何认证。在已认证的服务器中,OAuth是主要的授权机制,但MCP生态系统中的OAuth部署呈现出三个典型特征:开放的客户端环境、动态客户端注册和委托授权。这些特征将MCP部署与传统OAuth区分开来,带来了新的攻击面。基于这一观察,研究者推导出认证缺陷的分类体系,包含三类MCP特有缺陷和传统的OAuth配置错误,共计四大类九种具体缺陷类型。为实现大规模评估,他们设计了一个半自动化检测框架,结合被动流量检查和主动动态探测。对119个可测试的真实世界OAuth使能MCP服务器应用该框架后,发现每个服务器至少存在一种缺陷,共识别出325个缺陷,其中动态客户端注册缺陷影响了96.6%的测试服务器。许多缺陷可导致敏感信息泄露和账户接管。通过负责任的披露,研究者已获得9个CVE编号。该研究揭示了MCP生态系统中普遍存在的认证弱点,强调了加强基于OAuth的远程部署安全性的迫切需求。

💡 推荐理由: MCP作为LLM与外部服务的关键接口,其认证安全直接关系到用户数据和账户安全。本研究首次全面揭示了远程MCP服务器的认证缺陷普遍性,包括大量无认证暴露和OAuth实现漏洞,对智能体安全具有重要警示意义。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.7)