#mcp

共收录 9 条相关安全情报。

← 返回所有主题
推荐 10.5
Conf: 50%
👥 作者: Baichao An, Pei Chen, Geng Hong, Yueyue Chen, Mengying Wu

本文提出了 FlowGuard,一个基于证据的 MCP(模型上下文协议)安全检测系统。MCP 允许 LLM 代理与外部工具交互,但现有安全扫描器主要依赖语义信号(如字符串模糊匹配)而非实际执行行为,导致误报。例如,看似凭证的字符串可能只是占位符,并非真实泄露。FlowGuard 填补了这一空白,通过组合语义风险分类、重定向引导的载荷缩减、模式验证的探针生成、证据评估和历史引导的细化,实现了对执行相关风险的运行时证据验证,以及对工具元数据和返回内容中语义风险的检测。系统在包含 1880 个 MCP 案例的可执行基准测试上评估,覆盖五种漏洞类别。在命令注入和文件系统访问类别上,F1 分数分别达到 0.879 和 0.942。与现有动态扫描器相比,端到端延迟降低了最多 2.23 倍。在实际评估中,FlowGuard 在 326 台服务器上报告了 523 个发现。结果表明,基于证据的检测可以同时评估 MCP 交互中的执行相关风险和语义风险。

💡 推荐理由: FlowGuard 首次提出基于运行时证据的 MCP 安全检测方法,解决了现有扫描器仅依赖语义信号导致的误报问题,对 LLM 代理的运行时安全防护具有重要价值。

🎯 建议动作: 研究跟进,评估将 FlowGuard 集成到现有 LLM 安全框架中的可行性。

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Pei Chen, Baichao An, Mengying Wu, Binwang Wan, Geng Hong, Jinsong Chen, Xudong Pan, Jiarun Dai, Min Yang

本文针对模型上下文协议(MCP)的安全性问题进行了大规模实证研究。MCP已成为基于LLM的代理与外部工具及服务交互的标准接口,随着其被广泛应用于安全敏感操作,理解其真实世界风险变得至关重要。然而,由于缺乏大规模运行时MCP服务器,现有安全评估主要依赖对少量案例的扫描,但这些评估的可靠性尚不明确。为此,作者提出了MCPZoo——目前最大的用于动态分析的MCP服务器集合。MCPZoo通过一个多智能体框架构建,该框架模拟人类专家构建、诊断和迭代修复部署与运行时缺陷的过程,结合环境推理与反馈驱动的改进,将现实中的静态仓库转换为动态服务。为确保运行时交互性,服务器通过真实协议交互进行验证。最终,MCPZoo包含64,611个独立MCP服务器(总计113,927个),其中超过37,288个支持动态分析。基于MCPZoo,作者进行了首次生态系统规模的MCP服务器及对其进行分析的扫描器的测量。结果发现,现有扫描器报告96.89%的服务器存在风险,但这些信号并不可靠。具体而言,手动验证显示不到50%的采样告警为真阳性,且不同扫描器的输出存在明显不一致。总之,MCPZoo实现了大规模、可复现的MCP服务器安全测量,并暴露了当前扫描实践的限制。作者还发布了公共查询接口以支持MCP服务器的实际风险评估。

💡 推荐理由: 揭示了当前MCP安全扫描工具的可靠性问题,指出高误报率和不一致性,为蓝队和安全工程师正确评估MCP风险提供了关键警示,避免盲目信任扫描结果。

🎯 建议动作: 纳入内部评估:建议安全团队重新审视现有MCP扫描工具的有效性,并参考MCPZoo的方法进行更可靠的动态分析。

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.7)
👥 作者: Mohammadreza Rashidi

该论文系统化整理了2023-2026年间关于AI编码代理执行安全性的39篇论文,将其分为17个类别,并直接验证了每个类别与原始来源的一致性。研究背景是AI编码代理可以读取仓库、调用工具和执行shell命令,但缺乏足够的人类监督,因此其执行层的安全性成为关键问题。现有文献分散在不同子领域(如沙箱隔离、能力与访问控制、策略执行、TOCTOU竞争、MCP威胁、身份委托、执行溯源、网络出口控制和代理生成代码的静态分析),彼此很少互相引用。论文通过系统化梳理,发现了五个跨领域的缺口:(1)隔离架构和能力模型几乎从未在共享基准上相互评估;(2)策略执行研究报告的真实拒绝列表失败率高达69%-98%,但没有隔离论文在该对抗设置下重新评估自身的防御;(3)TOCTOU和MCP威胁被视为独立的文献,尽管它们都是同一个状态验证问题的实例;(4)所有执行机制假设策略作者诚实,未解决策略编写错误本身;(5)在真实提示下,良性但超出范围的代理动作发生率高达17.1%,但没有任何访问控制或能力论文处理此问题。此外,论文还确认了四个直接影响生产代理框架的已披露并修补的CVE。最后,论文针对这五个缺口提出了未来的研究议程。该论文适合AI安全研究人员、系统安全工程师以及开发AI编码代理平台的团队阅读。

💡 推荐理由: 首次系统化梳理AI编码代理执行安全领域,清晰指出现有研究的碎片化问题和关键缺口,为后续研究和实践提供了明确方向。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ting Liu

本文研究MCP(Model Context Protocol)风格的代理运行时的安全不变性。MCP为语言模型应用提供了工具、资源、提示和传输的连接层,但随着代理从连接向执行推进,安全决策分散在客户端、服务器、提示、批准对话框、OAuth部署和日志中,缺乏统一的执行层安全保证。作者定义了八个关键安全不变性:元数据非权威性、授权支持的批准、规范化资源、主体绑定、范围化能力调用、源和目标数据流授权、拒绝路径审计以及显式协议状态。为实现这些不变性,提出了HCP(Handle-Capability Protocol)参考运行时,其架构包括主体、资源、授权、能力、句柄、策略决策、数据管道检查和审计条目等元素。实验设置包括两个基线:一个简单的连接层运行时和一个实践指导的缓解基线(包含元数据检查、会话检查和每次调用批准)。在10个基准攻击案例中,简单基线允许所有攻击,缓解基线允许6个,HCP阻止全部10个并提供审计证据。消融实验表明哪些运行时组件阻止了攻击并保留了取证证据。本地微基准测试显示策略执行、调用、窥视和管道操作的平均延迟低于1毫秒。此外,对GitHub README的筛选示例提供了生态系统信号而非漏洞发现。结论是MCP风格的代理系统需要在连接层约定之外增加执行控制层,以实现显式可测试的安全不变性。本文适合代理安全架构师、LLM安全研究人员以及运行时开发者阅读。

💡 推荐理由: MCP代理正成为LLM应用的关键基础设施,但其执行层安全缺乏系统化定义。本文提出的8个不变性和HCP运行时为代理安全提供了可测试的参考架构,有助于防御者理解并防范执行层攻击。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Biwei Yan, Minghui Xu, Yijun Yang, Boyang Ma, Xuelong Dai, Jingku Li, Yue Zhang

随着大语言模型(LLM)的广泛部署,模型上下文协议(MCP)已成为连接LLM与外部资源的事实标准。然而,MCP协议本身引入了一类隐私泄露风险,现有工具难以检测。与传统的显式数据泄露不同,MCP服务器中的泄露主要是协议诱导的:凭据、API密钥和个人身份信息(PII)仅通过被返回、记录或在工具处理程序中抛出,即可跨越本地/LLM边界,而源代码中不存在显式的出站请求。本文提出MCPPrivacyDetector,一种上下文感知的跨语言静态分析框架,用于检测多语言MCP服务器中的此类泄露。该框架首先将不同编程语言(如Python)实现的异构代码提升为统一程序表示,然后应用上下文感知语义过滤以隔离真正敏感的值和协议特定的隐式汇点(例如@mcp.tool处理程序),最后执行污点分析以枚举可行数据流。通过对10,655个真实MCP服务器进行分析,MCPPrivacyDetector发现泄露率超过10%。案例研究证实了具体暴露,包括泄露的Bearer令牌、传播的API密钥和明文认证凭据。这项工作论证了在新兴的LLM智能体工具链中需要系统性的、协议感知的安全防护。

💡 推荐理由: MCP作为LLM智能体生态的关键协议,其隐私泄露风险直接影响企业和用户的数据安全。该研究首次系统性地检测协议诱导的泄露,为蓝队和安全工程师提供了评估LLM工具链安全性的新视角。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Harshil Patel, Kunal Pai

本文研究了Model Context Protocol (MCP) 标准化自主智能体工具调用时引入的一个被忽视的攻击面:错误处理循环。作者假设工具的错误消息具有隐含权威,会触发智能体的纠正性推理模式,从而绕过标准安全启发式。为此,他们提出了VATS(Vulnerability Analysis of Tool Streams)框架,这是一个基于系统性突变的测试框架,能够沿着七个结构性和语言学维度生成对抗性载荷。通过在Gemini 3.1 Pro、GPT-5.5、GLM-5.1和Qwen3-Coder四个前沿模型上的评估,实验表明,错误路径注入能使标准间接提示注入(IPI)的成功率提高三倍,在受控评估中最高达到100%的遵从率。研究进一步发现,结构性定位(即在错误上下文中夹带指令)是跨所有测试模型的最有效利用向量。虽然生产框架的护栏可以缓解这些漏洞,但模型层的固有脆弱性对定制化智能体工作流构成了系统性风险。本文的主要贡献包括:识别并系统化了一个新攻击面,提出了一种自动化突变驱动测试方法,并通过大量实验验证了攻击的有效性和迁移性。适合AI安全研究员、智能体框架开发者及安全运营团队阅读。

💡 推荐理由: 揭示了MCP协议下自主智能体错误处理机制的安全漏洞,攻击成功率极高,直接影响依赖工具调用的AI系统的安全性。

🎯 建议动作: 研究跟进,将错误路径注入纳入威胁模型并进行针对性评估

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Yutao Shi, Xiaohan Zhang, Xiangjing Zhang, Xihua Shen, Hui Ouyang, Huming Qiu, Mi Zhang, Min Yang

本文针对模型上下文协议(Model Context Protocol, MCP)服务器中普遍存在的描述-代码不一致(Description-Code Inconsistency, DCI)问题进行了系统性研究。MCP是大语言模型(LLM)调用外部工具的关键标准,其工作流程中,LLM依赖MCP服务器提供的自然语言描述来选择和执行函数。这一交互隐含地假设工具描述忠实反映底层实现,但实际中该假设并未得到强制验证。本文首先正式定义了DCI问题,并提出了一个全面的分类体系,涵盖功能不一致和未声明的副作用。基于该分类,开发了自动化框架DCIChecker,该框架结合结构感知的静态分析和直接-反向-仲裁(Direct-Reverse-Arbitration)提示方法,对工具描述与实际代码实现进行交叉验证。研究人员将框架应用于包含2214个真实MCP服务器中19200个描述-代码对的大规模数据集。测量结果表明DCI普遍存在,9.93%的对存在不一致。进一步分析显示DCI会造成关键防御盲区,可能引发从操作失败到隐蔽恶意行为等多种风险。最后,本文提出了强制语义一致性的缓解策略,以增强新兴代理生态系统的可靠性。该研究适合AI安全、LLM应用安全、软件工程等领域的从业者阅读。

💡 推荐理由: MCP是LLM调用外部工具的关键协议,描述-代码不一致可能被攻击者利用,导致LLM执行未预期的危险操作,是新兴AI供应链安全的重要盲区。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Pengyu Sun, Qishu Jin, Enhao Huang, Zifeng Kang, Xin Liu, Dakun Shen, Song Li

本文提出了VIPER-MCP,这是首个针对MCP(模型上下文协议)服务器的端到端自动化漏洞审计框架。MCP已成为连接LLM代理与外部工具的标准接口,由于MCP服务器暴露特权操作(如shell执行、网络访问、文件系统操作),其工具处理程序中的实现缺陷可导致从自然语言输入到安全敏感接收器的直接路径,进而引发远程代码执行或系统完全沦陷。现有方法要么产生未经验证的静态告警,要么依赖缺乏代码级指导的固定模板库,无法触发需要特定参数形状或多步污染路径的漏洞。VIPER-MCP引入两种新技术:(1)两遍静态分析中的锚点-查询遍,通过函数级结构上下文增强标准污染告警,将文件级静态工件解析为具体的MCP工具处理程序,并生成以漏洞为锚点的调用链;(2)反馈驱动的提示进化机制,采用双变异器调度,独立校正工具选择漂移并加深参数渗透,结合适应度评分的种子选择,迭代优化自然语言提示以触发漏洞。在39884个真实开源MCP服务器仓库的大规模扫描中,VIPER-MCP发现了106个0-day漏洞,均通过端到端利用轨迹确认,迄今已分配67个CVE ID。所有发现的漏洞均已负责任地披露给受影响的开发者,并协调CVE分配。

💡 推荐理由: MCP正成为LLM代理生态的关键组件,其安全漏洞可能被攻击者利用自然语言提示远程控制主机。VIPER-MCP提供了首个自动化审计方案,可帮助防御者提前发现并修补此类高危漏洞。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Rohith Uppala

本文研究了大型语言模型(LLM)作为自主代理时,其工具调用权限控制的安全缺陷。作者指出,当未授权工具出现在代理的上下文窗口中时,即使模型被明确指示禁止调用,在对抗性场景下仍可能被选中。现有基于提示(prompt)的约束方法效果有限,只能将未授权调用率(UIR)降低11-18个百分点,存在显著的残余风险。为此,本文提出了一种受治理的MCP(Model Context Protocol)代理,在工具发现和工具调用两个阶段强制实施基于属性的访问控制(ABAC):在工具发现阶段,从模型的上下文窗口中移除未授权工具;在工具调用阶段,进行二次检查以阻止任何未授权调用。通过在三个模型(Qwen 2.5 7B、Llama 3.1 8B、Claude Haiku 3.5)上执行150项覆盖四种攻击类别的对抗性任务,实验表明该架构强制方法将未授权调用率降至0%,且中位数延迟增加不超过50毫秒。研究结论认为,在部署的代理系统中,可靠的工具访问控制必须依赖架构强制而非提示工程。本文适合LLM安全研究员、AI代理开发者和系统安全工程师阅读。

💡 推荐理由: 揭示了基于提示的LLM工具权限控制不可靠,首次提出通过代理层进行架构强制,为Agent系统提供可落地的安全方案。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)