MCP 工具审批后描述仍可静默变更,开发者开源哈希链代理来抓漂移
jgarg27 · reddit · 2026-09-09
Reddit 用户 jgarg27 发现 MCP 协议的安全盲点:工具被批准后,其 description 或 schema 在后续 tools/list 中悄悄变化,没有任何机制捕获。实测对比 modelcontextprotocol/server-filesystem 的 2025 年 7 月版与当前版:readfile 描述变了、输入 schema 从近乎空白变成完整 schema、新增两个工具、searchfiles 在同名下从子串匹配悄悄换成 glob 模式——一切看起来正常,但按旧行为训练的 agent 会静默出错。
作者的解法:一个 stdio 代理(mcp-provenance-proxy),坐在 MCP 客户端与服务器之间:
- 记录每次工具调用到哈希链文件,日志本身不可篡改
- 以严重级别标记 description/schema 漂移
- TypeScript 编写,MIT 协议,纯本地无云无数据库
这对生产环境跑 MCP 的团队是实打实的安全隐患提示,也是可直接落地的防护方案。
「编程与Agent」频道最新
- 开发者弃用 plan mode 和 MCP:认证 CLI 客户端成了 agent 新工作流 — andfanilo · 2026-09-09
- 给 Agent 接上 Gmail+Slack+Sheets:权限设计比跑分更重要 — uhmm_kayy · 2026-09-09
- Anthropic 工程师 14 分钟讲透 Building Effective Agents — HeyAmit_ · 2026-09-09
- Agent Harness:智能体工程的新运行时 — Pavan_Belagatti · 2026-09-09
- Fuzz 测试自家 Rust Postgres,顺带挖出 20+ 个 Postgres 本体 bug — DanielLockyer · 2026-09-09
- 改用 CLI 跑 AI 后 Mac 续航骤降,可能是 agent 长驻耗电 — DanielLockyer · 2026-09-09