#unicode

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Mohammadreza Rashidi

本研究揭示了模型上下文协议(MCP)中的一个安全漏洞:工具元数据在客户端审批视图与注入模型上下文的字节之间可能存在不一致。作者将这种差距定义为“隐藏编码”机制,并聚焦于Unicode TAG块(U+E0000至U+E007F),该块在所有主流终端、聊天或IDE渲染器中均未分配字形,因此人类审查者无法看到用其编写的载荷,但载荷却逐字节进入模型的tokenizer。作者构建了概念验证,使用真实MCP JSON-RPC/stdio协议在5个不同的MCP元数据表面上实现了8种具体技术。所有8种技术都将攻击者控制的载荷送入模型上下文,4种技术绕过了代表性字符串匹配清洗器,而只有TAG块编码(1/8)在人类审批视图中不可见且完整到达模型。MCP在检查时间到使用时间的“抽地毯”攻击下,0/8的技术需要重新审批。为了验证结果是协议属性还是某个服务器代码库的产物,作者在3个独立开发的Python MCP服务器库上重新实现了所有测试,所有32个跨库结果完全一致。基线清洗器对25个良性描述均未标记。该研究表明,MCP的现有防御机制不足以检测此类隐藏载荷,对基于LLM的编码代理的安全构成威胁。

💡 推荐理由: 该研究揭示了MCP协议中一个严重的设计缺陷,使得攻击者可以隐藏恶意工具元数据,绕过人类审批,直接注入到模型上下文中。这对依赖MCP的编码代理安全构成直接威胁。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)