MCP 安全检查清单:AI ⼯具⽣态系统安全指南


慢雾科技是全球领先的区块链生态威胁情报公司,旨在帮助区块链生态与 AI 生态相融合的过程中拥有更加深度的安全防护能力及保护用户拥有更高的隐私性。

近日,慢雾安全团队发布了一份 MCP 安全检查清单,涵盖了从用户交互界面、客户端组件、服务插件,到多 MCP 协作机制及特定领域(如加密货币场景)的安全要点,旨在帮助开发者系统性地识别潜在风险并及时加以防范。

▲ MCP 多组件交互流程与关键风险点示意图

随着大模型的迅猛发展,各种新的AI工具也在不断涌现,当下代表性的 MCP(Model Context Protocol)标准实现的工具正逐渐成为连接大语言模型(LLM)与外部工具、数据源之间的关键桥梁。

自 2024 年底发布以来,MCP 已被广泛应用于 Claude Desktop、Cursor 等主流 AI 应用中,MCP Server 的各种商店也在不断出现,展现出强大的生态扩展能力。​  

然而,MCP 的快速普及也带来了新的安全挑战。当前 MCP 架构中,系统由 Host(本地运行的 AI 应用环境)、Client(负责与Server通信与工具调用的组件) 以及 Server(MCP 插件所对应的服务端) 三部分构成。

用户通过 Host 与 AI 交互,Client 将用户请求解析并转发至 MCP Server,执行工具调用或资源访问。在多实例、多组件协同运行的场景下,该架构暴露出一系列安全风险,尤其在涉及加密货币交易或 LLM 自定义插件适配等敏感场景中,风险更为突出,需要适当的安全措施来管理。  

在此背景下,制定和遵循一套全面的 MCP 安全检查清单显得尤为重要。

完整内容查看:https://github.com/slowmist/MCP-Security-Checklist/blob/main/README_CN.md


相關推薦

2025-04-10

友的得力助手(效率工具)。特别值得考虑的是,MCP 在安全方面完全依赖于使用者本身的判断,对于绝大多数普通用户来说,如何将其无缝融入日常工作和生活仍然是一项不小的挑战。 考虑到苹果不久前宣布将“More Personalized

2025-04-03

启动 dev 服务时, 自动打开 WebView 查看编译正确 质量与安全。生成依赖文件时,可提供依赖的安全检查 并且,你还可以用它来查看代码的结构,以及更好地编写代码。 1.2 隔离环境的工具调用:DevIns 我们在 AutoDev 1.0 中

2025-04-25

娱乐、数据抓取等多种场景,且工具免费、可一键安装、安全可信。目前,用户可在纳米AI客户端直接调用各类工具,还能用工具创建属于自己的智能体,提升工作效率,方便自身生活。 纳米AI产品负责人梁志辉介绍,MCP让大

2024-06-22

仓颉快速开发领域专用语言(DSL),构建领域抽象。 安全可靠:作为现代编程语言,仓颉追求编码即安全,通过静态类型系统和自动内存管理,确保程序的类型安全和null safety等内存安全;同时,仓颉还提供各种运行时检查

2025-04-29

嵌入到企业OA系统和业务系统,有效保证使用的便捷性和安全性。 另外一方面,MaxKB能够激活企业中长期积累的知识体系,使其智能化并面向内外部用户提供服务。MaxKB可以让企业内部的私有知识文档快速获得智能问答能力,面

2025-04-09

。(3491eec) 修复了在setModel回调中访问助手 ID 可能存在的安全问题。(a530ce6) 修复了 MCP 初始化时内存路径可能不存在的问题。(1085c11) 修复了 Markdown 内容渲染时根据消息内容条件性应用样式组件的问题。(e02c967) 回滚(Revert):撤

2025-03-27

代码?快速驳回! 面对团队中堆积如山的 PR,逐个手动检查不仅低效,还可能遗漏关键问题。Gitee Code MCP 可以直接获取代码仓库中的所有待审 PR,快速呈现变更内容,并智能分析代码质量,帮助开发者精准识别可能存在的问题

2023-08-23

指南,并确保可以轻松找到现有指南。 SSWG 还计划扩展安全和部署等关键领域的文档,涵盖 GitHub 的 Dependabot 和 AWS CDK 中的 Swift 支持等主题。此外,Swift.org 还将进行的一些设计变更以提高文档的可见性。 改进工具 SSWG 表

2025-04-08

持 Redis Sentinel 增强部署冗余,实现高可用性、故障转移安全的基于 Redis 的缓存或发布/订阅。 Ollama 的 JSON 模式格式:增加了在与 Ollama 兼容的模型中使用 JSON 模式定义格式的支持,提高了模型输出的灵活性和验证性。 聊天侧

2023-04-08

能;ArkUI组件及动画能力增强,强化图形渲染能力和系统安全能力,丰富分布式业务开发;OpenHarmony 3.2 Release版本提供API Level 9稳定接口。 OpenHarmony 3.2版本完整里程碑如下图所示,阅读本文档了解更多关键特性及能力。 图1 O

2025-04-02

OpenAI首席技术官米拉·穆拉提(Mira Murati)质疑GPT-4 Turbo的安全审批是否通过,阿尔特曼回应称“法务部确认不需通过”。穆拉提查证后发现,公司法务部根本没说过这话。 OpenAI原本被设定为一个“不同”的科技公司,它由非

2023-01-30

了 3D 与游戏世界技术峰会、eBPF、AI is Everywhere、聚焦开源安全,这四大“特别论坛”: 3D 与游戏世界技术峰会 自 2021 年起 Web 3.0 和元宇宙逐步成为全球科技界的热门概念,科技巨头如 Meta、谷歌、苹果、华为、腾讯、OPPO 等均

2025-03-21

sp;mcp-gitee make build # 将 ./bin/mcp-gitee 移动至系统环境变量 验证安装是否成功: mcp-gitee --version 安装 Cursor :https://www.cursor.com/ 配置 Cursor MCP Server 打开设置 Settings - MCP - Add new MCP server。 在 Name 中输

2022-10-16

了 3D 与游戏世界技术峰会、eBPF、AI is Everywhere、聚焦开源安全,这四大“特别论坛”: 3D 与游戏世界技术峰会 自 2021 年起 Web 3.0 和元宇宙逐步成为全球科技界的热门概念,科技巨头如 Meta、谷歌、苹果、华为、腾讯、OPPO 等均