自审计 MCP 记忆服务器发现越权漏洞:模型可读他人记忆
Technical_Bench_188 · reddit · 2026-08-27
开发者在审计自己写的记忆 MCP 服务器时发现:agent 身份虽用环境变量锁死,但 recall 工具的 schema 里留了一个 user 参数,模型只要传 {"user": "alice"} 就能读出 alice 的私有记忆。
修复方式:把 user 与 agent 两个维度都改为环境变量注入,工具 schema 中不再暴露任何身份参数;OMEMUSER 不设置时用户级记忆完全不可见,作为安全默认。
其他设计亮点:
- 仅三个工具:recall、observe、why(why 返回单条记忆的来源,调试 agent 行为异常时最常用)
- 记忆采用信念追踪而非文本覆盖:新旧矛盾信息会同时保留并带历史,而不是静默覆盖
- 本地运行、仅依赖标准库,pip install omem-infrastructure,MIT 开源
「编程与Agent」频道最新
- Agent 编码场景下 50-60 tps 速度是否够用? — AppealSame4367 · 2026-08-27
- Weir:将 OpenTelemetry 转为确定性 Agent 测试 — Hopeful-Safe8184 · 2026-08-27
- 用 AsideAI 自动化协调 Slack 议程 — brandon_galang · 2026-08-27
- Agent 注入技能文件或导致 Pass@2 反降 — rohanpaul_ai · 2026-08-27
- Agentic Atlas:把 Agent 设计经验变成可查询的 MCP — emobeach · 2026-08-27
- GLM-5.3 Flash 评测:GPT-5.6 级别且成本极低 — zainhas · 2026-08-27