AI IDE 暴露致命漏洞:MCP 客户端明文存储密钥
h33terbot · reddit · 2026-08-15
安全研究员披露了 MCP(Model Context Protocol)客户端严重的凭证暴露问题。Claude Code、Cursor 等工具将 API 密钥以明文形式存储在配置文件中,缺乏加密和系统级钥匙串保护。此外,密钥可能泄露至日志或模型上下文,导致通过 Prompt Injection 被恶意代码提取。研究员建议采用服务端加密存储和基于能力的访问模式(类似 Vault)来修复此问题,并提供了 demo 项目 vaultmcp。
「安全」频道最新
- 强制 AI 文本水印引发对言论自由的担忧 — OwariDa · 2026-08-15
- AI 抢饭碗新书挤压作者收入,合理使用论受质疑 — TuhinChakr · 2026-08-15
- 探讨 AI 意识可能性及监管应对措施 — anilkseth · 2026-08-15
- Agent 安全威胁转向行为失控,零信任运行时成关键 — Arindam_1729 · 2026-08-15
- 谁来测试 AI 智能体的违规行为?现有工具存在盲区 — ayushm4489 · 2026-08-15
- Anthropic 发布水印 FAQ:无质量损耗且不增加成本 — AnthropicAI · 2026-08-15