开发者生态
morning
AI代理已root
2026-08-28
1 阅读
约5分钟阅读
lowcache
字号:
我不假思索地在 Claude 中运行了一个 shell MCP 服务器。完全不是粗心。我读过文档,大致了解了 MCP 服务器在做什么,以及它公开了哪些工具。但我并没有停下来思考“给你的人工智能代理一个外壳”在操作系统层面实际上意味着什么。一天下午,我无法阻止那些挥之不去的念头侵入,我知道除非我拉动绳子并找出它的通向,否则我将一事无成。我咬紧牙关,咬紧指关节,用新笔记本和笔深入研究编码代理正在访问的 MCP 服务器,快速将进程树打印到 stdout 。我检查了UID。提示戏剧性的音乐这是我的…。这对您意味着什么如果您在工作流程中使用 mcp 服务器,或者与您的人工智能代理、模型和编码操作一起使用,那么无需任何安全措施,情况完全相同。您的用户帐户的相同用法、相同的权限、相同的一切。 SSH 密钥位于 ~/.ssh 中。 AWS 凭证位于 ~/.aws/credentials 中。 GPG 钥匙圈。整个主目录,完全可写,无审计跟踪,无限制。 MCP 服务器拥有您拥有的一切,因为它就是您,就像我在调查期间一样,至少就内核而言是这样。我恳求您停下来,闭上眼睛,了解您所知道的有关用户、权限的所有信息,并开始更努力地思考其含义。想想如果一段恶意代码被混淆并隐藏在 MCP 服务器中,并且它以您或您的用户正常访问的所有权限运行,那么可以做什么。等等…是的!即使你只考虑大体情况,也足以让一个有问题的饮酒者清醒过来,或者让一个偏执的 infoSEC 分析师进入全面封锁状态,并进行全天候的内核强化会议。警告 未沙盒化的 MCP 服务器实际上可以做什么 以您的用户身份运行的 MCP 服务器,无需任何 sudo 密码、警告或通知: 读取、修改或删除您拥有的任何文件 泄露您的 SSH 密钥、云凭证、API 令牌、浏览器 cookie 将代码推送到 git 远程 运行系统上已有的任意二进制文件 通过 pip、npm、cargo 安装内容,无论您在何处具有写入访问权限 向您的计算机可访问的任何地方发出网络请求 转至通过本地身份验证的任何服务这不是假设。这就是 POSIX 完全按照设计工作的情况。这些都不需要利用任何东西。这是您的用户帐户执行正常的用户帐户操作。大多数人使用的信任模型是:“我只运行我信任的 MCP 服务器。”对于第一方工具来说足够公平了。但信任不是静态的,您的攻击面不仅仅是服务器二进制文件。如果您碰巧发现这些信息有用、希望并且有趣,可能的话,我很乐意能够继续写我个人觉得有趣的事情,如果这意味着我还可以产生一点收入来抵消个人时间和费用,那么这就是梦想,对吧?正如您所看到的,我没有包含广告或联属营销,也没有通过此博客获利。有些人会认为这是愚蠢的,我只是想生成对某人、任何人来说信息丰富且有用的内容。话虽这么说,如果您想继续看到这些内容而没有侵入性广告,或者内容旨在销售而不是通知,请考虑给我买杯咖啡。请随时与我联系,让我知道您想在这个不起眼的小技术博客、附加维基和整个不稳定的保护伞上看到什么。保持联系 提示注入是被低估的向量 人们关注 MCP 服务器本身:它是否开源、谁维护它、它是否打电话回家。这些都是有效的问题。它们不是唯一的问题。及时注射是让我彻夜难眠的原因。我们甚至还没有充分探索这一问题,并且仍然不确定其真正的含义以及其影响有多深。我们还只是把脚趾浸入这里的水中,当大海距离我们几英尺远时,我们正在婴儿池里涉水。场景:您有一个文件系统 MCP 服务器。合法的工具,言出必行。您要求克劳德总结某人通过电子邮件发送给您的文档。该文档包含一条隐藏指令: 。克劳德读取文件,处理内容,并且根据它的配置方式和上下文的结构,它可能会这样做。它已在公开场合多次被证明反对运输产品。该模型在注意力级别没有单独的“我正在阅读的内容”与“我正在遵循的说明”模式。外源数据和系统指令位于同一上下文窗口中。足够的对抗性设计可以模糊这条界限。没有沙箱的 MCP 服务器意味着成功的注入可以做任何你能做的事情。爆炸半径是您的整个帐户。通过横向移动和特权升级,这意味着您的 en
这篇文章对您有帮助吗?
订阅66必读
每日精选科技资讯,直达你的邮箱