MCP 正在成为 AI 新的攻击面:当大模型开始调用工具,安全边界发生了什么变化?

MCP 正在成为 AI 新的攻击面:当大模型开始调用工具,安全边界发生了什么变化?

MCP 让 AI 真正"接上了外部世界",但也因此把工具、数据和权限一起暴露给了攻击者。

2026 年 9 月 1 日,AI News 发布了一篇非常值得关注的文章:Why MCP servers are becoming AI’s newest attack surface

文章讨论了一个正在快速出现的问题:MCP(Model Context Protocol)正在成为 AI Agent 连接外部工具和数据的标准,但围绕 MCP 的安全防护并没有跟上它的增长速度。

MCP 最初由 Anthropic 在 2024 年 11 月推出。到了 2025 年 12 月,Anthropic 表示已经有超过 10,000 个活跃的公共 MCP Server,并且 AWS、Google Cloud、Azure 等云平台都开始支持 MCP。更重要的是,包括 ChatGPT、Gemini、Microsoft Copilot、Cursor、Visual Studio Code 等 AI 平台和编码工具,都已经开始使用 MCP。

这意味着:MCP 正在从一个协议,逐渐变成 AI Agent 连接现实世界的基础设施。

但问题也随之出现。因为一旦 AI 可以通过 MCP 查询数据库、搜索互联网、读取文件、操作 GitHub、发送邮件、调用 API、修改代码、操作云资源,那么攻击者真正需要攻击的目标,就不再只是 Web 服务器、API、数据库、操作系统,而可能变成整条调用链:

AI Agent

MCP Server

Tool

企业数据 / API / 基础设施

这就是为什么 MCP 正在成为 AI 的一个全新攻击面。


一、先理解一个问题:MCP 到底解决了什么?

在没有 MCP 之前,如果一个 AI Agent 想调用外部工具,通常需要针对每一个工具开发一套专用接口(GitHub Connector、Slack Connector、Database Connector……)。随着工具越来越多,这种方式很快就会变得非常复杂。

MCP 的核心思想就是:给 AI Agent 和外部工具之间建立一个标准化协议。

MCP 方式

Agent

MCP Server

GitHub

Database

Slack

传统方式

Agent

GitHub API

Database API

Slack API

Jira API

于是 Agent 不需要为每一个工具理解完全不同的接口,它只需要理解 MCP 提供的统一工具描述和调用机制。这极大降低了 AI 接入外部世界的成本。


二、问题来了:MCP 其实就是 AI 的"手"

理解 MCP 安全问题,最重要的一件事情是:不要把 MCP 仅仅理解成一个 API 协议。

从 Agent 的角度来看:LLM = 大脑,MCP = 手,Tool = 手里的工具,External System = 现实世界。

例如用户说"帮我把 GitHub 上这个项目最近的 issue 整理一下",Agent 可能执行:

用户

LLM

选择 GitHub Tool

MCP Server

GitHub API

获取 Issues

LLM 分析

返回结果

如果用户进一步说"把高优先级 issue 修复,然后提交 Pull Request",那么 Agent 的能力就从 Read 变成了 Read → Write → Execute。这就是安全问题真正开始出现的地方。

因为一个只能生成文字的 LLM,攻击面有限;但一个拥有工具调用权限的 Agent,本质上已经开始拥有执行能力。


三、AI Agent 的攻击面发生了怎样的变化?

传统 Web 应用的攻击模型是 攻击者 → Web → API → Application → Database,而 Agent 系统变成了一条更长的链路:

Agent 攻击

攻击者

Prompt / Content

LLM

Agent

MCP

Tool

External System

传统 Web 攻击

攻击者

Web

API

Application

Database

这里出现了一个非常重要的变化:攻击者不一定需要直接攻击服务器,他可能只需要影响 AI 看到的信息。

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值