有警告称,正在快速扩散的模型上下文协议正引发严重的安全风险。网络安全风险管理公司Bitsight在最近的报告中指出,约有1000台MCP服务器在未经认证的情况下暴露在互联网上,并呼吁企业和开发者提高警惕。
MCP是一种开源标准,旨在让基于大语言模型的应用程序能够实时连接到外部工具、API、数据库和工作流等。通过该协议,AI系统能够执行实际运行级别的命令、查询数据库、调用第三方服务等。但与此同时,它也构成了强大的安全漏洞。
虽然MCP规范建议使用基于OAuth 2.1的认证方式,但这在技术上仅是可选方案。因此,已发现大量未进行适当认证设置就部署的服务器,其中许多连接到敏感的后端系统,可能导致灾难性后果。
Bitsight研究团队通过自身扫描发现了基于HTTP的MCP服务器,并向`/mcp`、`/sse`及根路径等常见端点发送有效的初始化请求,从而识别出无需认证即可访问的服务器。调查结果显示,在大量服务器上,可以轻松查询到可用的工具、提示词乃至系统资源列表。
具体而言,已报告了能够直接控制Kubernetes集群、访问客户关系管理系统、或暴露了可批量发送垃圾信息的WhatsApp工具的案例。一些服务器甚至允许任意执行shell命令,这意味着打开了可能完全控制系统攻击路径。
专家指出,此类风险并非简单的疏忽所致,而是因为开发者在将内部工具与MCP连接时,无意识地基于信任机制进行设计。暴露的MCP服务器可能成为攻击者的中间服务器,成为其侵入原本难以访问的数据库、存储或付费API等的通道。
Bitsight在报告末尾强调:"正在试验或运行MCP的组织必须将授权视为绝对标准,并将其作为强制要求而非可选项目来应用。"报告还建议,使用MCP服务器时必须将其限制在内部网络内,并强制使用`stdio`等本地通信方式或强大的认证体系。
在安全策略未能跟上生态系统发展速度、导致整个基于AI的系统存在脆弱性的当下,MCP的安全漏洞不应被简单视为配置错误,而应被解读为揭示了整个行业结构性问题的信号。


