
Security2026-10-06
Ars Technica
MCP 代理協定浮現信任漏洞與安全風險
一項新揭露的漏洞,出現在 Google 與其他開發者的代理產品上,暴露出 Model Context Protocol(MCP)的結構性弱點。MCP 是一套用來讓 AI 代理互相溝通的機制。根據 Ars Technica 報導,該協定中的信任缺口,可能讓惡意提示從一個代理傳到下一個代理,把單一受感染的元件擴大成連鎖性的安全失效。
MCP 的用意是簡化代理之間的協調。開發者不必為每個工具或服務打造客製連線,只要用共同的協定傳遞上下文、指令與資料。但這份便利也正是問題所在:如果代理太容易信任收到的訊息,攻擊者就能把有害指令注入對話,接下來交給網路自己去擴散。後果可能包括提示注入、未經授權的資料外洩,以及難以追溯到單一來源的協同攻擊。
這個漏洞點出自主 AI 搶著部署下的更大問題。許多代理框架假設參與者都是善意的,或以為權限管制會在別的地方執行。實際上,代理可能握有電子郵件、行事曆、程式碼庫、支付系統或內部資料庫的存取權,代理之間的信任缺口因此可能變成通往敏感系統的入口。由於 MCP 正逐漸成為互通性的共通層,其信任模型的弱點可能一次影響多家廠商與產品。
安全研究者表示,修補不能只靠補上某一個實作。MCP 需要更強的身分驗證、清楚的權限邊界、訊息簽章,以及能顯示每個動作由哪個代理授權的稽核軌跡。開發者也應把代理訊息視為不可信輸入,逐一驗證每個請求,並限制一個代理能要求另一個代理做什麼。高影響力的操作可能仍需人工審查。
這起事件警告我們,代理式 AI 擴大了攻擊面。串接自主系統的協定,必須從一開始就以對抗性假設來設計,而不是等漏洞出現後再補強。否則,讓代理變得有用的那套互通性,也可能讓它們成為大規模入侵的高效管道。