自审计 MCP 记忆服务器发现越权漏洞:模型可读他人记忆

Technical_Bench_188 · reddit · 2026-08-27

开发者在审计自己写的记忆 MCP 服务器时发现:agent 身份虽用环境变量锁死,但 recall 工具的 schema 里留了一个 user 参数,模型只要传 {"user": "alice"} 就能读出 alice 的私有记忆。

修复方式:把 user 与 agent 两个维度都改为环境变量注入,工具 schema 中不再暴露任何身份参数;OMEMUSER 不设置时用户级记忆完全不可见,作为安全默认。

其他设计亮点:

原文链接 →

「编程与Agent」频道最新

更多「编程与Agent」频道 AI 资讯 →