推荐 3.5
Conf: 50%
本文首次对互联网上暴露的 Model Context Protocol (MCP) 服务器进行大规模动态安全评估。MCP 自 2024 年 11 月发布以来迅速普及,公共互联网上可检测到超过 21,000 个服务器实例。作者结合被动发现与主动动态测试:被动发现覆盖 crt.sh、HuggingFace、GitHub、npm、Smithery、PyPI、Censys、FOFA、Shodan、glama.ai 和 pulsemcp.com 共 11 个数据源;主动测试使用自研框架 Corvus,包含 34 个测试模块,覆盖 10 类 MCP 特有漏洞。在 2026 年 7 月进行的四轮测量中,确认了 640 个生产 MCP 服务器,并对其中的 414 个进行了动态审计,发现 68 个可报告漏洞,涉及 SQL 注入、针对云元数据服务的 SSRF、提示词模板注入以及通过游标操作实现的路径遍历。审计发现 91.8% 的服务器未启用 OAuth 认证,687 个工具实例暴露 shell 执行能力且无访问控制,41.6% 的确认服务器在连续测量间隔三天内消失,表明快速部署且缺乏安全审查。作者还介绍了负责任披露流程,并将 Corvus 作为开源框架发布,用于 MCP 安全评估。该研究填补了 MCP 安全动态评估的空白,对理解 AI 代理基础设施的暴露面有重要价值。
💡 推荐理由: MCP 服务器作为 AI 代理的关键基础设施,其暴露面可能被利用来操纵模型行为或访问敏感资源。该研究揭示了大范围缺乏认证和漏洞存在,为蓝队评估自身 MCP 部署提供了基线和方法。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)