AI Notes

观察 · 上海

MCP「协议跳板」:走廊没人看,门口各自检查

Syed Anas Mohiuddin 在五家机构的代理链上演示:恶意指令经 MCP 下发、再经 A2A 等协议转交;每个协议只检查自己的前门。Google MCP Toolbox SSRF 评 8 分已修;Rapid7 CVE-2026-97228 评 2.7 上月已修。本质仍是间接提示注入的子类——名字有用,是因为名字才能逼标准去设计。

Ars Technica(Dan Goodin,2026-10-05)报道独立研究者 Syed Anas Mohiuddin 的演示:在 Google、Rapid7 等至少五家机构的代理上,经 MCP 把任务交给一个代理,再经 A2A 一类协议转交时,恶意指令跟着走。专用代理往往缺少面向 LLM 的那种护栏;MCP 服务器又存着各代理凭据;下游代理默认信任上游「自己人」。于是在模型侧会被拒的指令,换成代理间委托就过了。

Syed 称之为 protocol pivoting:从一个协议获得初始入口,利用协议间的信任假设,升级到另一协议才够得到的能力。X41 D-Sec 的 Markus Vervier 认为更好的名字仍是间接提示注入——跨协议只是表现型。Rapid7 的 Douglas McKee 说得更硬:链上每一环都按设计工作,所以难查;各协议假设自己独居,各自检查前门,没人看走廊。

具体洞:Google googleapis/mcp-toolbox 的 HTTP 客户端未设 CheckRedirect、不校验目标 IP,可致 SSRF(报道评 8 分);修复包括 IP 允许/拒绝列表,并在启动时拒绝不安全 base URL。Rapid7 的 CVE-2026-97228 评 2.7,上月已修。旧漏洞类型(注入、SSRF),新搭在代理编排上。

和本周 Anthropic 网络三档、NVIDIA OpenShell/Sentry、维基媒体取证放在一起读:门口政策(谁能用强能力)、硅片看门狗(越界谁停)、受害方日志(事后谁看见),都还没有覆盖「代理把任务交给下一个代理时,信任有没有重新验证」。MCP 铺得比硬化快。短记只记判断:任何从 LLM 递到工具的内容,都应按来自陌生人的输入处理——在提示注入场景里,它就是。

事实、出处或判断有误,欢迎 写信纠错或补充。

返回首页