MCP 安全检查清单:AI ⼯具⽣态系统安全指南


慢雾科技是全球领先的区块链生态威胁情报公司,旨在帮助区块链生态与 AI 生态相融合的过程中拥有更加深度的安全防护能力及保护用户拥有更高的隐私性。

近日,慢雾安全团队发布了一份 MCP 安全检查清单,涵盖了从用户交互界面、客户端组件、服务插件,到多 MCP 协作机制及特定领域(如加密货币场景)的安全要点,旨在帮助开发者系统性地识别潜在风险并及时加以防范。

▲ MCP 多组件交互流程与关键风险点示意图

随着大模型的迅猛发展,各种新的AI工具也在不断涌现,当下代表性的 MCP(Model Context Protocol)标准实现的工具正逐渐成为连接大语言模型(LLM)与外部工具、数据源之间的关键桥梁。

自 2024 年底发布以来,MCP 已被广泛应用于 Claude Desktop、Cursor 等主流 AI 应用中,MCP Server 的各种商店也在不断出现,展现出强大的生态扩展能力。​  

然而,MCP 的快速普及也带来了新的安全挑战。当前 MCP 架构中,系统由 Host(本地运行的 AI 应用环境)、Client(负责与Server通信与工具调用的组件) 以及 Server(MCP 插件所对应的服务端) 三部分构成。

用户通过 Host 与 AI 交互,Client 将用户请求解析并转发至 MCP Server,执行工具调用或资源访问。在多实例、多组件协同运行的场景下,该架构暴露出一系列安全风险,尤其在涉及加密货币交易或 LLM 自定义插件适配等敏感场景中,风险更为突出,需要适当的安全措施来管理。  

在此背景下,制定和遵循一套全面的 MCP 安全检查清单显得尤为重要。

完整内容查看:https://github.com/slowmist/MCP-Security-Checklist/blob/main/README_CN.md


相關推薦

2025-04-10

友的得力助手(效率工具)。特别值得考虑的是,MCP 在安全方面完全依赖于使用者本身的判断,对于绝大多数普通用户来说,如何将其无缝融入日常工作和生活仍然是一项不小的挑战。 考虑到苹果不久前宣布将“More Personalized

2025-04-03

启动 dev 服务时, 自动打开 WebView 查看编译正确 质量与安全。生成依赖文件时,可提供依赖的安全检查 并且,你还可以用它来查看代码的结构,以及更好地编写代码。 1.2 隔离环境的工具调用:DevIns 我们在 AutoDev 1.0 中

2025-04-09

。(3491eec) 修复了在setModel回调中访问助手 ID 可能存在的安全问题。(a530ce6) 修复了 MCP 初始化时内存路径可能不存在的问题。(1085c11) 修复了 Markdown 内容渲染时根据消息内容条件性应用样式组件的问题。(e02c967) 回滚(Revert):撤

2024-06-22

仓颉快速开发领域专用语言(DSL),构建领域抽象。 安全可靠:作为现代编程语言,仓颉追求编码即安全,通过静态类型系统和自动内存管理,确保程序的类型安全和null safety等内存安全;同时,仓颉还提供各种运行时检查

2025-03-27

代码?快速驳回! 面对团队中堆积如山的 PR,逐个手动检查不仅低效,还可能遗漏关键问题。Gitee Code MCP 可以直接获取代码仓库中的所有待审 PR,快速呈现变更内容,并智能分析代码质量,帮助开发者精准识别可能存在的问题

2025-04-08

持 Redis Sentinel 增强部署冗余,实现高可用性、故障转移安全的基于 Redis 的缓存或发布/订阅。 Ollama 的 JSON 模式格式:增加了在与 Ollama 兼容的模型中使用 JSON 模式定义格式的支持,提高了模型输出的灵活性和验证性。 聊天侧

2023-08-23

指南,并确保可以轻松找到现有指南。 SSWG 还计划扩展安全和部署等关键领域的文档,涵盖 GitHub 的 Dependabot 和 AWS CDK 中的 Swift 支持等主题。此外,Swift.org 还将进行的一些设计变更以提高文档的可见性。 改进工具 SSWG 表

2025-03-21

sp;mcp-gitee make build # 将 ./bin/mcp-gitee 移动至系统环境变量 验证安装是否成功: mcp-gitee --version 安装 Cursor :https://www.cursor.com/ 配置 Cursor MCP Server 打开设置 Settings - MCP - Add new MCP server。 在 Name 中输

2023-10-18

Memcached 1.6.21 现已发布。此版本包含针对代理用户的重要安全修复,建议尽早升级。除非你使用 --enable-proxy 并在启动时启用代理,否则这不会对你产生影响。还包含许多针对代理子系统的修复和优化,以及一些针对各种问题的

2025-04-02

OpenAI首席技术官米拉·穆拉提(Mira Murati)质疑GPT-4 Turbo的安全审批是否通过,阿尔特曼回应称“法务部确认不需通过”。穆拉提查证后发现,公司法务部根本没说过这话。 OpenAI原本被设定为一个“不同”的科技公司,它由非

2023-04-08

能;ArkUI组件及动画能力增强,强化图形渲染能力和系统安全能力,丰富分布式业务开发;OpenHarmony 3.2 Release版本提供API Level 9稳定接口。 OpenHarmony 3.2版本完整里程碑如下图所示,阅读本文档了解更多关键特性及能力。 图1 O

2025-03-20

Gitee 今天正式发布官方 MCP Server,让 AI 助手可以无缝管理代码仓库、Issue、Pull Request,并深度参与协作开发,助力程序员更高效地工作。 Gitee MCP Server 核心特性 与 Gitee 仓库、问题、拉取请求和通知进行交互 可配置的 API 基

2025-03-27

新内容: MCP 服务支持重磅上线 修复Bug,增强Windows系统的兼容性 会话列表分页加载 #151 对于代码文件支持更好的解析能力 #150 MCP 示例如下: 大家可以更新尝试起来了:https://github.com/ThinkInAIXYZ/deepchat/releas

2025-04-01

2025年3月27日,1Panel开源项目组发布名为“1Panel MCP Server”的开源工具软件。1Panel MCP Server(https://github.com/1Panel-dev/mcp-1panel)基于MCP(Model Context Protocol,模型上下文协议)开发,能够大幅度简化Linux服务器的日常管理工作,为用户