上萬個 MCP Server 上線後安全漏洞頻現

MCP 從 Anthropic 提出至今,已經有超過 10000 個公開 server。月 SDK 下載量 9700 萬次。ChatGPT、Claude、Cursor、Copilot 全面支援。

然後安全研究者開始仔細檢視。

他們發現的東西令人不安。

工具投毒(Tool Poisoning)

這是目前最普遍的 MCP 攻擊類型。

邏輯很簡單:MCP server 向 AI 客戶端暴露一組工具,工具有名稱和描述。AI 模型在接受呼叫時,會讀取這些描述來決定如何使用這個工具。

如果這個描述裡藏了惡意指令呢?

攻擊者可以在工具描述中嵌入隱藏的提示詞注入,讓模型在執行正常工具的同時,悄悄執行額外操作——例如將使用者資料洩露到外部地址,或讀取其他不該讀取的檔案。

Adversa AI 的研究確認:Anthropic、OpenAI、Cursor、Zapier 等幾乎所有主流 MCP 客戶端都受到這類攻擊的影響。

成本放大攻擊(Resource Amplification)

這個更隱蔽。

惡意 MCP server 可以操控 AI agent 進入一個工具呼叫循環——每次工具呼叫觸發下一次,層層嵌套,但從外部看不出來。

實驗數據:這種攻擊可以把單次查詢的實際計算成本放大到正常水準的 658 倍,而且不觸發標準的安全檢測。

對於按 token 計費的使用者,這意味著帳單可以在不知情的情況下暴漲。

遠端程式碼執行(RCE)

最嚴重的那個。

研究者發現了多個 CVSS 評分 9.0 以上的漏洞,影響了數十萬個 MCP 安裝實例。利用這些漏洞,攻擊者可以在受害者系統上執行任意程式碼——也就是完全控制。

為什麼傳統安全手段失效

問題的根本在於:MCP 架構裡的路由器是 LLM 本身。

傳統防火牆、RBAC(基於角色的存取控制)是靜態規則,看 IP、看路徑、看權限表。但 LLM 的工具呼叫是基於語義判斷——你無法用靜態規則檢查一個模型是否被說服做了什麼不該做的事。

防火牆不認識這個工具呼叫是因為模型被注入了提示詞。

現在能怎麼做

安全社群已經開始行動:

  • mcp-sec-audit 工具包:靜態加動態分析,在 MCPTox 基準測試上達到 100% 檢測率
  • SAFE-MCP 框架:社群主導的安全標準(The New Stack 有詳細報導)
  • Adversa AI 每月發布 MCP 安全資源彙總,April 2026 版本剛出

如果你在生產環境中接入了第三方 MCP server,現在值得認真評估:

  • 那個 server 是不是你信任的來源?
  • 工具描述中有沒有異常內容?
  • 是否有機制檢測異常的工具呼叫頻率?

MCP 的採用速度比安全機制的成熟速度快太多了,這個差距正在變成實際風險。

參考來源:MCP is Alive, but Faces Challenges(AI Business);Building With MCP? Mind the Security Gaps(The New Stack);CocoLoop、Top MCP security resources — April 2026(Adversa AI);MCP Security: TOP 25 MCP Vulnerabilities(Adversa AI)