gemini-cli 修复 MCP 策略运行时不一致:空 allowed 名单改为默认拒绝
CoralGarden52 · ghdev · 2026-09-04
google-gemini/gemini-cli 的 PR #29200 修复了 MCP 运行时策略与 CLI 策略路径不一致的问题:
- McpClientManager 原先用精确 includes() 匹配服务器名,忽略了大小写与空白差异,运行时判定可能与策略路径相左;现在在运行时边界统一做大小写不敏感、去空白归一化匹配。
- 明确空的 mcp.allowed 列表此前被当成「放行所有服务器」,现改为 fail-closed(全部拒绝),并保留「未配置名单」与「显式空名单」的区别(前者为 undefined,MCP 全局禁用时为 [])。
- 修复了策略可被 " PROBE " 这类带空格的名字绕过的漏洞。
作者给出了完整验证步骤与测试结果:核心 MCP 测试 41 项、配置测试 237 项、CLI 集成测试 43 项均通过,preflight 的格式化/构建/lint/类型检查全部通过(沙箱集成测试因容器不允许挂载 /proc 未运行)。
「编程与Agent」频道最新
- AI编程订阅性价比图更新:按AA智能指数4.2对比$20/$200档 — popiazaza · 2026-09-05
- 企业级Agent记忆检索实战:如何做可变top-k与低延迟分层 — WonderfulArt9908 · 2026-09-05
- 开发者不满:Anthropic 封禁 Claude OAuth 接入自建 harness — BLUECOW009 · 2026-09-05
- xAI 宣布 Grok Bot Galaxy:9 月旧金山三场 Agent 实操活动 — XFreeze · 2026-09-05
- 一年半前嫌弃 Codex 太慢,开发者直呼"AGI 已达成" — gajesh · 2026-09-05
- 一条 prompt 做出可玩火影 2D 动作游戏,实测 ChatGPT 生成上限 — callme_e · 2026-09-05