MCP信任链暴露:智能体之间也会传播放大恶意指令
阅读约 2 分钟
导语
随着企业把翻译、数据分析、数据库访问等任务拆分给不同智能体,MCP(Model Context Protocol)正在成为连接应用、工具和智能体的重要接口。但一项针对多家机构系统的研究显示,智能体之间的“默认信任”可能为攻击者提供一条横向移动通道:恶意指令不必直接说服目标模型,只要先进入一个智能体,再被它转交给下游系统,就可能触发高风险操作。
核心要点
- 攻击目标从模型转向智能体链路。 恶意提示可以藏在智能体读取的内容中。一个缺少足够防护的专用智能体,可能把它包装成正常任务,交给另一个被信任的智能体执行。
- MCP是信任转换的关键位置。 研究人员将这类跨协议利用称为“协议枢转”:攻击从MCP进入,随后可能通过Google的A2A等智能体通信方式继续传播。另一位研究者则认为,它本质上仍属于间接提示注入。
- 传统漏洞会被智能体链路放大。 相关案例涉及服务器端请求伪造(SSRF)。Google的数据库MCP工具曾因HTTP客户端缺少重定向策略、未验证目标IP,可能被构造路径引导至内部端点,并代攻击者发起请求。该问题后来通过IP允许列表和阻止列表等方式修复。
- 风险不只在单个组件。 Rapid7披露的相关漏洞评分为2.7,Google案例评分为8,严重程度并不一致,但共同暴露出同一结构性问题:每个协议都检查自己的入口,却未必验证“走廊”里传来的任务是否可信。
意义与影响
这类攻击值得警惕,并不是因为MCP本身必然不安全,而是因为智能体架构扩张速度已经超过了安全边界的完善速度。传统网络中的零信任原则要求节点在执行敏感操作前重新验证身份、权限和请求意图;在多智能体系统里,这一原则同样适用,不能因为任务来自内部智能体就自动放行。
实践上,企业应把模型输出和智能体转发的指令都当作互联网陌生输入处理,限制工具的网络访问范围和凭据权限,对重定向、目标IP及跨协议调用实施明确的允许列表,并保留可追溯的调用日志。开发者还需要在每次协议转换处重新进行授权,而不是把上游已经做过的判断视为下游的安全证明。MCP连接的不是孤立工具,而是一条可能携带权限的执行链;真正的防线,必须覆盖整条链路。
评论
正在确认登录状态……
正在加载评论……