MCP 观测代理的信任边界漏洞
SwimOrganic8665 · reddit · 2026-07-13
作者在做一个本地优先的 MCP observability 代理时,发现了一个真实的信任边界问题:
- 代理会把 tool call 的原始参数写入本地 SQLite
- 随后的 trace.search 会把这些原始内容原样返回到 agent 可见的 MCP 输出中
- 如果工具参数里包含 API key 或 prompt injection,后续可能被再次暴露给模型
作者随后当天修复了问题:
- 数据库权限改为 0600
- trace.history / trace.search / trace.replay 默认只返回元数据,不再返回原始 payload
- 原始内容必须显式开启 OBSERVERRAWPAYLOAD=1
- 增加基于正则的敏感信息脱敏
- trace 查询限制在当前 session ID
测试者还补了回归测试并合并 PR。作者的核心结论是:agent 可见上下文和操作者本地存储是两条不同的信任边界,不能默认混用。
「编程与Agent」频道最新
- 开发者用 GPT-6 Astra 搭配 Hyper3D Rodin 做出交互式 3D 产品展示 — nikola_mr64990 · 2026-09-11
- Codex 用户实测:Sol 搭配 Astra/Luna 子代理更省额度 — pvncher · 2026-09-11
- 开源 Agent Skill 2.3k 星:生成 MVP 蓝图并审计重构 agentic harness — tom_doerr · 2026-09-11
- Cognition SWE-2 用 KKT 对偶优化长度惩罚,一次 RL 推移 Pareto 曲线 — YouJiacheng · 2026-09-11
- 首届 Three.js 大会落地巴黎,AI 正缩短从想法到原型的距离 — OdinLovis · 2026-09-11
- 观点:Agent 真正的瓶颈是企业数据工程能力 — dhruv2038 · 2026-09-11