资讯›热点›正文

研究揭MCP协议信任缺口:恶意提示可在AI智能体间横向传播

一叶知秋 2026-10-6 14:02 阅读 0 评论 1热点
独立研究员在过去五个月发现模型上下文协议(MCP)存在信任缺口,谷歌、摩根大通、Rapid7 等多家机构的智能体被证实可被恶意提示在内部横向传播,触发服务端请求伪造等风险。

独立研究员 Syed Anas Mohiuddin 在过去五个月里发现,广泛用于 AI 应用与智能体通信的模型上下文协议(MCP)存在结构性信任缺口。他测试的谷歌、摩根大通、Weaviate、Rapid7、法国政府数字部门与美国联邦政府均确认了相关漏洞。

研究揭MCP协议信任缺口:恶意提示可在AI智能体间横向传播

这种攻击手法被他称为“协议跳转”(protocol pivoting):先让一个专用智能体(例如翻译或数据分析模块)接受恶意指令,再把它转发给链条下游的另一个智能体。由于下游智能体默认信任上游的委派,便会不加甄别地执行。在多数情况下,这会触发服务端请求伪造(SSRF),迫使服务器发出未经授权的网络请求。

具体漏洞中,谷歌数据库 MCP Toolbox 在初始化 HTTP 客户端时未做重定向校验、也未校验目标 IP 地址,被评定为 8/10 的高危;攻击者可通过构造路径参数,让工具箱重定向到内网地址并代其发送请求。Rapid7 相关的 CVE-2026-97228 评分仅 2.7/10,已于上月修复。Mohiuddin 指出,大多数 MCP 服务器尚未做同等强度的加固。

研究揭MCP协议信任缺口:恶意提示可在AI智能体间横向传播

Rapid7 的 Douglas McKee 形容,每个协议都只守自己的“前门”,却无人看管中间的“走廊”:应当把大语言模型传给工具的内容,当作来自互联网陌生人的输入。X41 D-Sec 的 Markus Vervier 则认为这本质上仍是间接提示注入。MCP 普及速度远超其被充分测试与加固的速度,企业在搭建庞大智能体架构时,实际上抛弃了“零信任”这一安全基石。

这暴露出智能体互操作标准的结构性风险:以“连接即信任”为默认假设,会让单点失守演变成链式安全事故。行业亟需为智能体之间的通信引入身份校验、消息签名与审计记录,否则开放协议只会成为规模化提示注入的敞开大门。

读者评论 (1)

想参与讨论?请 登录 后发表评论。

  • 书
    书房的书香2026-10-06 14:03

    这架构看着挺美,真一跑起来就是个安全灾难,默认信任等于把钥匙全扔给了中间人