被称为“AI时代的USB-C”,MCP(模型上下文协议)让智能体能够即插即用地连接外部工具和数据。然而,即插即用也意味着“即插即受攻击”。BlueRock Security在RSAC 2026披露的数据令人担忧:在分析的约7,000个MCP服务器中,36.7%存在SSRF潜在风险,71%存在依赖未固定版本的供应链风险。
MCP:智能体生态的“USB-C”及其安全挑战
MCP(Model Context Protocol)由Anthropic于2024年11月发布,已成为AI智能体连接外部工具、数据和服务的事实标准。截至2026年2月,公开可查的MCP服务器仓库超过40,000个,主要托管于GitHub与skills.sh等平台。这一协议极大降低了智能体开发的门槛,但也构成了一个尚未完成治理的新型软件生态。
MCP安全威胁可划分为六个架构层级:模型提供商/LLM对齐层、MCP主机/应用层、MCP客户端/SDK层、MCP服务器/工具执行层、传输/网络层、注册表/市场与供应链层。每一层都已出现实战化攻击。其中,工具投毒与Schema投毒是最典型的威胁——MCP工具描述为无签名的自然语言,直接影响智能体的工具选择决策,攻击者可构造欺骗性描述骗取调用,或在参数Schema中嵌入恶意指令。
MCP安全威胁可划分为六个架构层级:模型提供商/LLM对齐层、MCP主机/应用层、MCP客户端/SDK层、MCP服务器/工具执行层、传输/网络层、注册表/市场与供应链层。每一层都已出现实战化攻击。其中,工具投毒与Schema投毒是最典型的威胁——MCP工具描述为无签名的自然语言,直接影响智能体的工具选择决策,攻击者可构造欺骗性描述骗取调用,或在参数Schema中嵌入恶意指令。
身份传递断裂与供应链风险
身份传递断裂是多跳MCP调用的核心问题。OAuth 2.0的原始设计从未考虑“Agent→内部MCP→CRM MCP”的多跳链路,导致令牌范围在链路中层层放大,出现“Mega-Token”问题。解决这一问题的方向包括IETF推进的Client ID Metadata(CIMD)、DPoP(RFC 9449)、Token Exchange(RFC 8693)以及MCP Enterprise-Managed Access(EMA)规范。
MCP供应链与注册表风险则包括工具仿冒、包名投毒、Rug Pull(合法工具发布后推送恶意更新)和Shadow MCP(未经审批的私装MCP)。Anthropic与CoSAI联合发布的MCP威胁框架将约40个威胁归为12大类,其中7个“MCP特有威胁”——包括身份欺骗、工具投毒、Schema投毒、资源内容投毒、域名抢注、影子MCP服务器和过度依赖LLM——是MCP防护必须首先覆盖的基础项。值得警惕的是,Knostic在2026年初扫描约2000个公开MCP server,显示100%未实现认证。
MCP供应链与注册表风险则包括工具仿冒、包名投毒、Rug Pull(合法工具发布后推送恶意更新)和Shadow MCP(未经审批的私装MCP)。Anthropic与CoSAI联合发布的MCP威胁框架将约40个威胁归为12大类,其中7个“MCP特有威胁”——包括身份欺骗、工具投毒、Schema投毒、资源内容投毒、域名抢注、影子MCP服务器和过度依赖LLM——是MCP防护必须首先覆盖的基础项。值得警惕的是,Knostic在2026年初扫描约2000个公开MCP server,显示100%未实现认证。
MCP网关:控制面的关键防线
MCP网关/ Sentinel/Proxy是围绕MCP协议的控制面产品。其设计哲学是:由于MCP工具调用本质上是“一次权限放大”,安全系统必须在工具调用执行之前而非之后做出决定。核心架构通常采用轻量级反向代理,在智能体与上游MCP服务器之间部署拦截点,对每次工具调用基于策略引擎作出允许/拒绝的决定。
一个最小可行产品的参考实现仅约150行Python代码,却能在拦截点调用DSPM/DLP分类器判定敏感性——阻断对含有SSN/PII文档的调用、阻断对敏感内网地址的SSRF式请求、阻断对薪资表等字段的数据库查询。业界代表产品包括Lasso MCP-网关、Stacklok ToolHive、eqtylab MCP Guardian、Cisco MCP Scanner、Palo Alto Prisma AIRS等十余家,标志着MCP防护已形成独立产品赛道。
一个最小可行产品的参考实现仅约150行Python代码,却能在拦截点调用DSPM/DLP分类器判定敏感性——阻断对含有SSN/PII文档的调用、阻断对敏感内网地址的SSRF式请求、阻断对薪资表等字段的数据库查询。业界代表产品包括Lasso MCP-网关、Stacklok ToolHive、eqtylab MCP Guardian、Cisco MCP Scanner、Palo Alto Prisma AIRS等十余家,标志着MCP防护已形成独立产品赛道。
国内厂商的MCP安全布局
在国内市场,MCP网关与智能体运行时隔离是2026年Q2开始爆发的新子赛道。火山引擎在其AI安全产品体系中纳入了MCP安全能力,通过智能体安全管理平台对MCP工具调用进行资产盘点、组件扫描和运行期管控。安恒信息的AI智盾将MCP/技能安全沙箱作为关键技术,对工具调用做隔离执行、权限收敛与调用链追踪。微步在线的TDP和OneSEC产品则从流量和终端两个视角对MCP通信进行感知和防护。
这一赛道在国内仍处于早期布局阶段,但增长速度迅猛。参照Cisco收购Astrix的国际标杆,国内传统IAM厂商、云原生安全厂商以及大模型平台方都有机会在这一领域形成对标产品。谁能率先提供覆盖MCP全生命周期(开发、测试、部署、运行)的安全方案,谁就能在下一阶段的平台竞争中占据先机。
这一赛道在国内仍处于早期布局阶段,但增长速度迅猛。参照Cisco收购Astrix的国际标杆,国内传统IAM厂商、云原生安全厂商以及大模型平台方都有机会在这一领域形成对标产品。谁能率先提供覆盖MCP全生命周期(开发、测试、部署、运行)的安全方案,谁就能在下一阶段的平台竞争中占据先机。
点击阅读报告原文:
最新报告
中英对照
全文搜索
报告精选
PDF上传翻译
多格式文档互转
入驻&报告售卖
会员权益
机构报告
券商研报
财报库
专题合集
英文报告
数据图表
会议报告
其他资源
新质生产力
DeepSeek
低空经济
大模型
AI Agent
AI Infra
具身智能
自动驾驶
宠物
银发经济
人形机器人
企业出海
算力
微短剧
薪酬
白皮书
创新药
行业分析
个股研究
年报财报
IPO招股书
会议纪要
宏观策略
政策法规
其他
人工智能
信息科技
互联网
消费经济
汽车交通
电商零售
传媒娱乐
医疗健康
投资金融
能源环境
地产建筑
传统产业
英文报告
其它
行业聚焦
芯片产业
热点概念
全球咨询智库
人工智能
500强
新质生产力
会议峰会
新能源汽车
企业年报
互联网
公司研究
行业综观
消费教育
科技通信
医药健康
人力资源
投资金融
汽车产业
物流地产
电子商务
传统产业
传媒营销
其它
十五五规划系列报告合集(共50套打包)
2026年宠物经济/它经济报告合集(共46套打包)
AI、科技与通信
广告、传媒与营销
消费、零售与支付
HR、文化与旅游
金融、保险与投资
能源、环境与工业
医疗制药与大健康
物流、地产与建筑
其他行业
AI ▪ 科技 ▪ 通信
数字化
金融财经
智能制造
电商传媒
地产建筑
医疗医学
能源化工
其他行业

收藏
下载
2026-07-20

AI查数
行业数据
政策法规
商业模式
产业链
竞争格局
市场规模
产业概述
自研数据
其它
2026年
AI读财报
年报
一季报
半年报
三季报
IPO招股书
社会责任报告
A股
IPO申报
港股
美股&全球
新三板
2026-07-29
AI产业
336页
9张图表
0731-84720580
商务合作:really158d
友链申请 (QQ):1737380874
微信扫码登录
手机快捷登录
账号登录