MCP 從 Anthropic 提出至今,已經有超過 10000 個公開 server。月 SDK 下載量 9700 萬次。ChatGPT、Claude、Cursor、Copilot 全面支援。
然後安全研究者開始仔細檢視。
他們發現的東西令人不安。
工具投毒(Tool Poisoning)
這是目前最普遍的 MCP 攻擊類型。
邏輯很簡單:MCP server 向 AI 客戶端暴露一組工具,工具有名稱和描述。AI 模型在接受呼叫時,會讀取這些描述來決定如何使用這個工具。
如果這個描述裡藏了惡意指令呢?
攻擊者可以在工具描述中嵌入隱藏的提示詞注入,讓模型在執行正常工具的同時,悄悄執行額外操作——例如將使用者資料洩露到外部地址,或讀取其他不該讀取的檔案。
Adversa AI 的研究確認:Anthropic、OpenAI、Cursor、Zapier 等幾乎所有主流 MCP 客戶端都受到這類攻擊的影響。
成本放大攻擊(Resource Amplification)
這個更隱蔽。
惡意 MCP server 可以操控 AI agent 進入一個工具呼叫循環——每次工具呼叫觸發下一次,層層嵌套,但從外部看不出來。
實驗數據:這種攻擊可以把單次查詢的實際計算成本放大到正常水準的 658 倍,而且不觸發標準的安全檢測。
對於按 token 計費的使用者,這意味著帳單可以在不知情的情況下暴漲。
遠端程式碼執行(RCE)
最嚴重的那個。
研究者發現了多個 CVSS 評分 9.0 以上的漏洞,影響了數十萬個 MCP 安裝實例。利用這些漏洞,攻擊者可以在受害者系統上執行任意程式碼——也就是完全控制。
為什麼傳統安全手段失效
問題的根本在於:MCP 架構裡的路由器是 LLM 本身。
傳統防火牆、RBAC(基於角色的存取控制)是靜態規則,看 IP、看路徑、看權限表。但 LLM 的工具呼叫是基於語義判斷——你無法用靜態規則檢查一個模型是否被說服做了什麼不該做的事。
防火牆不認識這個工具呼叫是因為模型被注入了提示詞。
現在能怎麼做
安全社群已經開始行動:
- mcp-sec-audit 工具包:靜態加動態分析,在 MCPTox 基準測試上達到 100% 檢測率
- SAFE-MCP 框架:社群主導的安全標準(The New Stack 有詳細報導)
- Adversa AI 每月發布 MCP 安全資源彙總,April 2026 版本剛出
如果你在生產環境中接入了第三方 MCP server,現在值得認真評估:
- 那個 server 是不是你信任的來源?
- 工具描述中有沒有異常內容?
- 是否有機制檢測異常的工具呼叫頻率?
MCP 的採用速度比安全機制的成熟速度快太多了,這個差距正在變成實際風險。
參考來源:MCP is Alive, but Faces Challenges(AI Business);Building With MCP? Mind the Security Gaps(The New Stack);CocoLoop、Top MCP security resources — April 2026(Adversa AI);MCP Security: TOP 25 MCP Vulnerabilities(Adversa AI)