MCP安全不能只靠网关:InfoQ提出四层纵深防御架构

InfoQ 发文指出,2026 年前两个月针对 MCP 部署的 CVE 已超过 30 个,仅靠网关无法覆盖语义滥用、管理平面暴露和出站凭据泄露,需要执行、管理、出站与语义四层纵深防御。

一句话看懂:InfoQ 发文指出,2026 年前两个月针对 MCP 部署的 CVE 已超过 30 个,仅靠网关无法覆盖语义滥用、管理平面暴露和出站凭据泄露,需要执行、管理、出站与语义四层纵深防御。

事件核心:发生了什么

InfoQ CN 发布技术解读文章,基于 2026 年初期密集披露的 MCP(Model Context Protocol)安全漏洞,系统梳理了生产环境中保护 MCP 的架构控制方法。文章援引数据称:2026 年前 60 天针对 MCP 部署的 CVE 报告超过 30 个;Adversa AI 在 2026 年 3 月对 500 多个 MCP 服务器的扫描显示,38% 的关键端点缺少认证,43% 存在命令执行漏洞。微软于 3 月 10 日修补 Azure MCP Server 的 SSRF 漏洞(CVE-2026-26118,CVSS 8.8),该漏洞可导致托管身份令牌泄露。此外,2026 MCP 路线图将“企业就绪性”列为优先方向,但承认其定义在四个方向中最为模糊。

为什么重要

MCP 正被企业快速用于连接大模型与外部工具,但安全规范的成熟速度明显落后于部署速度。文章指出,这些漏洞并非孤立缺陷,而是聚集在少数几个信任边界上,因此需要架构层面的系统性响应,而非零散修补。仅把网关置于 MCP 流量之前是正确的第一步,但网关只是一个执行点,无法覆盖工具处理器里的命令注入、暴露的测试 harness、过宽凭据导致的出站泄露,以及工具定义在批准后被篡改的“rug-pull”行为。

对用户/开发者/创作者的影响

对开发 MCP 服务器或智能体平台的团队来说,文章给出四层落地检查项:执行层用数组参数替代 shell 字符串拼接,并在 CI 中加 Semgrep 规则拦截不安全执行;管理平面禁止匿名访问检查器、harness 和注册界面,使用短期凭据;出站层强制出入口白名单与最小权限令牌;语义层在注册时固定工具 Manifest 并做差异评审。企业采购方在评估 MCP 集成方案时,应把上述控制点作为安全问询清单,而不只是看是否部署了网关。

GamsGo AI

AI 工具推荐

想把多个 AI 模型放在一个入口?

GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。

了解 GamsGo AI

推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。

值得关注的后续

目前公开信息显示,MCP 官方的 2026 路线图仍将企业就绪性列为待明确方向,相关规范可能随后补齐。后续可观察:主流 MCP 服务器实现是否默认关闭匿名管理端点;云厂商的 MCP Gateway 与 Registry 产品是否内置出站白名单和 Manifest 固定能力;社区是否形成可复用的 CI 规则集与工具定义差异评审流程。

来源:InfoQ CN

celebrityanime
celebrityanime
文章: 28572

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注