MCP服务器成AI最新攻击面:研究显示40%存在可利用漏洞
Anthropic于2024年11月发布的MCP协议在一年内成为主流标准,Lakera分析发现超过一万个公共MCP服务器中四成存在可被利用的弱点。
AI解读:MCP服务器是AI代理连接外部工具和数据的标准接口,Anthropic于2024年11月将其开源,到2025年12月已有超万个公共服务器在运行,并被主要编程助手采用。但当代理依赖这些服务器获取工具时,攻击者可以篡改工具描述或利用恶意服务器引导代理泄露数据或执行未授权操作,这种攻击在传统网络防御中看不到。研究发现40%的MCP服务器存在可利用弱点,这意味着如果你所在团队部署了AI代理并通过MCP调用工具,你很可能已经暴露在风险中,现有安全方案并未覆盖这一层。对安全团队来说,这不是要不要处理的问题,而是选哪种方案:Check Point把防护做进现有防火墙、Cisco提供实时流量检查、TrueFoundry做基础设施层治理。选择取决于你的现有基础设施,但关键是先确认你的MCP服务器是否已被审计,以及能否在攻击发生前阻断异常行为。
Anthropic于2024年11月发布的MCP(Model Context Protocol)协议在12个月内成为AI代理连接外部工具和数据的主流标准,但其快速普及带来新的安全缺口。AI安全公司Lakera分析一万个公共MCP服务器后发现,40%存在可被利用的弱点。
MCP协议一年内成为默认连接标准
Anthropic在2024年11月将MCP作为开放标准发布。到2025年12月,Anthropic宣布活跃的公共MCP服务器已超过一万个,并得到AWS、Google Cloud、Azure等提供商的部署支持。ChatGPT、Gemini、Microsoft Copilot、Cursor和Visual Studio Code等主流AI平台和编程助手都已使用MCP。
MCP增长迅速的原因在于,AI系统与外部工具和数据之间需要标准化连接,它允许AI代理、助手和编程工具通过单一接口安全连接多个工具和数据源,无需定制连接器。
OWASP列出的威胁与Lakera的检测结果
OWASP(开放全球应用安全项目)列出了MCP服务器可能面临的多种严重威胁。工具投毒(Tool poisoning)是首要风险,它通过将恶意指令嵌入工具描述、模式或工具返回值来操纵代理行为。Rug pull攻击是AI生态特有的问题:攻击者在人类批准工具后更改其定义,利用已建立的信任。工具遮蔽(Tool shadowing)和跨源升级攻击则利用恶意服务器的工具描述,操纵代理使用另一个可信服务器的工具。
Lakera(Check Point于2025年收购的AI安全公司)对一万个MCP服务器的分析发现,40%存在可利用弱点。其他风险包括数据外泄——攻击者通过将敏感信息隐藏在合法工具调用中(如搜索或邮件)来窃取数据——以及过度授权,服务器获得超出任务所需的更多访问权限,扩大暴露面。
MCP安全不等于代理安全,厂商开始布局
MCP服务器连接只是AI代理访问工具和数据的方式之一。即使MCP安全得到加强,代理仍可通过其他途径与非MCP系统交互,因此企业仍需其他防护措施,并在选择供应商时考虑其与现有安全栈的集成能力。
目前多家公司正在提供包含MCP服务器的安全方案。TrueFoundry的AI Gateway为MCP工具和代理之间的交互提供基础设施层治理、访问控制和审计。Cisco扩展了其AI Defense产品,加入面向代理的防护栏、MCP扫描和MCP流量的实时监控,用于检测并阻断不安全行为。Check Point的AI Network Firewall采取网络中心方法,将其AI安全集成到客户现有防火墙基础设施中,可发现MCP服务器、检查MCP流量并强制代理访问策略。