该论文对 Model Context Protocol (MCP) 生态进行了一次系统性的安全普查。MCP 已成为大语言模型应用连接外部工具的事实标准接口,其公共注册表分发了数千个社区构建的服务器,但相较成熟软件包生态,其审核与治理基础设施严重不足。作者以 2026 年 8 月的完整公共 MCP 注册表快照为语料,共采集 21,643 个服务器、72,606 条版本记录,并实际拉取到 14,353 个服务器的源码。为量化风险,作者设计了一套基于模式匹配的扫描器,覆盖八类威胁目录,并用 414 条人工标注发现来测量扫描器在每个类别上的精确率,从而把原始观测流行度校正为更接近真实的估计值。观测结果显示,最高频的风险类别是未认证的网络暴露,占被扫描服务器的 9.57%;把所有类别按各自精确率校正后,原本 11.14% 的高危流行度下降到约 7.6%。论文更核心的发现不是某个具体缺陷,而是生态层面的"静默漂移":51.1% 的多版本服务器在版本之间改变了自身对外声明的能力或元数据,其中 40.6% 属于静默变更(协议不会向已安装的客户端提示),另有 4.2% 的服务器在保留注册表身份不变的前提下,把远程端点重定向到了另一台主机。作者进一步做关联分析,发现存在静默漂移的服务器出现高危问题的几率接近三倍(OR = 2.96,95% CI [2.56, 3.42]),而流行度只能提供很弱的保护(每单位对数 star 数 OR = 0.78),说明星级/下载量不能作为安全性的代理指标。最后,论文给出了针对注册表设计、客户端版本固定(pinning)与扫描器分诊的具体建议,并发布了一份匿名化数据集以便复现与后续研究。
💡 推荐理由: MCP 已成为 LLM 工具调用的关键供应链环节,而该研究证明超过一半的多版本服务器会悄悄改变其对外声明,甚至更换远端主机且不通知已安装客户端,使"一次审核、长期信任"的模式失效。依赖 star 数做安全判断也不可靠。
🎯 建议动作: 研究跟进:将静默漂移检测纳入内部 MCP/Agent 供应链评估基线,并复核已引入的第三方服务器版本与端点