
Security2026-10-06
Ars Technica
MCP协议被曝信任漏洞:一条恶意提示能跨智能体传播
Google等公司开发的智能体被曝出一项新漏洞,暴露出Model Context Protocol(MCP,模型上下文协议)的结构性弱点。MCP这套系统的初衷,是让AI智能体之间能互相通信。据Ars Technica报道,协议中的信任缺口可能让恶意提示词从一个智能体传到另一个智能体,把单个组件被攻破演变成一连串安全故障。
MCP的设计目的是简化智能体之间的协作。开发者不必为每个工具或服务单独搭建连接,而是用一套通用协议来传递上下文、指令和数据。方便之处恰恰也是问题所在:如果智能体太容易相信收到的消息,攻击者就能把有害指令注入对话,剩下的交给网络自己完成。后果可能包括提示注入、未经授权的数据外泄,以及很难追溯到单一源头的协同攻击。
这个漏洞折射出自主AI部署热潮中的更大问题。很多智能体框架默认参与者是诚实的,或者假定权限会在别处被强制落实。但实际上,智能体可能握有邮箱、日历、代码仓库、支付系统或内部数据库的访问权限。智能体之间的信任缺口,因此可能变成通往敏感系统的入口。由于MCP正在成为互操作的通用底层,它的信任模型一旦有弱点,可能同时影响大量厂商和产品。
安全研究者表示,修复不能只靠给某一个实现打补丁。MCP需要更强的身份校验、清晰的权限边界、消息签名,以及能显示每个动作由哪个智能体授权的审计记录。开发者还应该把智能体发来的消息当作不可信输入,对每一个请求做验证,并限制一个智能体能要求另一个智能体做什么。对于影响重大的操作,可能仍需要人工审核。
这起事件是一个警告:智能体AI正在扩大攻击面。连接自主系统的协议,必须从设计之初就假设存在对抗者,而不是等漏洞出现后再打补丁。否则,让智能体变得好用的那套互操作性,同样可能让它们成为大范围失陷的高效通道。