Azure DevOps MCP 审查漏洞:隐藏 PR 文本可操纵工具调用
Substantial-Heat-321 · reddit · 2026-07-25
一条 Reddit 帖子指出,微软 Azure DevOps MCP server 可能存在典型的 confused-deputy 问题:PR 里的隐藏文本可以影响 AI 审查代理的工具调用,而代理运行时又持有用户的 Azure DevOps 权限。
要点包括:
- 该问题据称已被 Copilot CLI 和 Claude Code 复现。
- 截至 7 月 21 日,官方还没有发布修复版或 CVE。
- 即使是“只做审查”的流程,仓库和 PR 文本也应视为 不可信输入。
- 审查阶段最好用 只读身份;写入类工具单独走审批。
- 记录每次工具调用的参数,以及触发调用的源文本。
- 不要默认“官方 MCP 服务器”天然安全,仍要固定版本并审查。
- 应用代理建议前,保留冻结测试或人工确认。
帖主最后追问:团队是否已经在代码审查 agent 里把“看”和“改”彻底分权?
「编程与Agent」频道最新
- 开源 Agent Skill 2.3k 星:生成 MVP 蓝图并审计重构 agentic harness — tom_doerr · 2026-09-11
- Cognition SWE-2 用 KKT 对偶优化长度惩罚,一次 RL 推移 Pareto 曲线 — YouJiacheng · 2026-09-11
- 首届 Three.js 大会落地巴黎,AI 正缩短从想法到原型的距离 — OdinLovis · 2026-09-11
- 观点:Agent 真正的瓶颈是企业数据工程能力 — dhruv2038 · 2026-09-11
- 实测戳破 RTK 省钱神话:token 省了,账单分文未降 — Bartaseth · 2026-09-11
- GPT-6 Astra 用时 44 小时通关含敌人 Factorio,API 成本约 4500 美元 — liminal_bardo · 2026-09-11