拆解 MCP 网关安全:仅查 ID 还是可以审阅参数?
silentw111 · reddit · 2026-08-19
作者(开发 Agent 授权工具)对市面上声称“保护工具调用”的 MCP 网关进行了深度技术分析,指出核心差异不在于协议支持,而在于授权决策时能看到什么数据。他将现有工具分为三个层级:
- 第一层:仅能看到工具身份。
- 代表:Kong (MCP Tool ACLs), Permit (MCP Gateway)。
- 机制:基于身份过滤工具列表,默认拒绝。无法实现“仅允许该 Agent 为此客户退款且在此金额下”的细粒度规则。
- 第二层:能看到参数,通过代码实现。
- 代表:Docker (MCP Gateway interceptors), DashClaw。
- 机制:拦截器接收完整 JSON(工具名+参数),可编写代码(脚本/容器/HTTP 服务)进行阻断。属于参数级强制,但正确性由开发者维护。
- 第三层:基于策略语言规则。
- 代表:agentgateway (Linux Foundation)。
- 机制:使用 CEL 等策略语言针对 MCP 调用求值。作者指出,难点在于确认其变量作用域是否包含参数。
盲点:现有所有工具都仅对单次调用授权。无法防止“多次合法调用累积成非法行为”(如:读客户 -> 读账单 -> 写入外部地址,三步分别合法但合起来是数据泄露)。
作者建议,在选择此类安全网关时,应重点询问其对参数级判断和累积风险的支持能力。
「编程与Agent」频道最新
- 构建电商 Agent 系统:核心不在模型而在周围层 — aishashok14 · 2026-08-19
- Ax 引入命名配置,统一 OpenAI 兼容接口差异 — dosco · 2026-08-19
- 传 Uber 限制 Cursor/Claude Code 用量,企业扛不住 AI 编码账单 — Pavan_Belagatti · 2026-08-19
- 智能体长任务翻车?用户更在乎步骤6是否还记得步骤2 — Vegetable_Basket8574 · 2026-08-19
- Agent 生产环境崩溃,只因失忆与人工交接 — SucceededMind · 2026-08-19
- 开发者观点:不看好不支持 Agent 友好接口的编程工具 — sh_reya · 2026-08-19