Azure DevOps MCP 审查漏洞:隐藏 PR 文本可操纵工具调用
Substantial-Heat-321 · reddit · 2026-07-25
一条 Reddit 帖子指出,微软 Azure DevOps MCP server 可能存在典型的 confused-deputy 问题:PR 里的隐藏文本可以影响 AI 审查代理的工具调用,而代理运行时又持有用户的 Azure DevOps 权限。
要点包括:
- 该问题据称已被 Copilot CLI 和 Claude Code 复现。
- 截至 7 月 21 日,官方还没有发布修复版或 CVE。
- 即使是“只做审查”的流程,仓库和 PR 文本也应视为 不可信输入。
- 审查阶段最好用 只读身份;写入类工具单独走审批。
- 记录每次工具调用的参数,以及触发调用的源文本。
- 不要默认“官方 MCP 服务器”天然安全,仍要固定版本并审查。
- 应用代理建议前,保留冻结测试或人工确认。
帖主最后追问:团队是否已经在代码审查 agent 里把“看”和“改”彻底分权?
「编程与Agent」频道最新
- 创始人称智能体已接管客服分流、修复与升级处理 — aryanXmahajan · 2026-07-25
- Hwatu 为本地编程 agent 提供 WebKit 验证层 — hongnoul · 2026-07-25
- 编码智能体正从粗心走向过度工程,失控点变成范围膨胀 — nptacek · 2026-07-25
- 一张 2026 梗图把指挥子智能体的痛苦讲透了 — tensorqt · 2026-07-25
- NURL 逼近 v1.0:面向 LLM 工作流的单二进制语言 — AdhesivenessHappy873 · 2026-07-25
- GPU 模式 Cholesky 卡四天后,作者改用 Opus 5 重写 — dejavucoder · 2026-07-25