AI IDE 暴露致命漏洞:MCP 客户端明文存储密钥

h33terbot · reddit · 2026-08-15

安全研究员披露了 MCP(Model Context Protocol)客户端严重的凭证暴露问题。Claude Code、Cursor 等工具将 API 密钥以明文形式存储在配置文件中,缺乏加密和系统级钥匙串保护。此外,密钥可能泄露至日志或模型上下文,导致通过 Prompt Injection 被恶意代码提取。研究员建议采用服务端加密存储和基于能力的访问模式(类似 Vault)来修复此问题,并提供了 demo 项目 vaultmcp。

原文链接 →

「安全」频道最新

更多「安全」频道 AI 资讯 →