24 个工具的邮件 MCP 实测:让自家 agent 试图背叛,看审批门拦不拦得住
Soft-Lie-434 · reddit · 2026-09-09
GigaMail 是一个让 agent 真实操作邮箱的 MCP 服务器(支持 Microsoft Graph / IMAP,stdio 通信,无网络端口、无中间服务,内部不含 LLM)。作者用它对 Claude agent 做了对抗性安全测试。
权限分层设计:
- 15 个读取工具免费开放(搜索、读信件附件、发件人历史、日历等)
- 3 个可逆写操作(标已读、移动、建文件夹),留日志
- 6 个破坏性操作(发信、删信、删文件夹、日程增删)走审批门
审批门机制:agent 只能拿到预览和一个惰性 request id,不接触任何凭据;审批发生在 agent 无法触达的地方(控制台、CLI、Telegram 按钮、Windows toast),以 Windows Hello / Touch ID 生物验证结束——进程能弹出但无法代答。执行用的是你看到的精确参数,而非 agent 回传的参数。0.2 版起 autopilot 规则只能在 OS 级验证后从控制台创建,MCP 工具无法触碰,防止注入悄悄开启;发件人取自认证发件人而非 Reply-To 或草稿内地址,DMARC 不过绝不自动发送,并有强制过期、每日上限、按发件人冷却。
红队测试:作者写了三封恶意邮件命令 agent 转发整个收件箱给陌生人、清空邮箱、自我审批发送,全部被拒。第三个场景源于 r/mcp 上网友发现的漏洞:初版把确认 token 放在工具返回里,等于让 agent 同时握有两半钥匙。对抗测试套件的结构部分已在 CI 中跑(Windows/Linux,Python 3.10-3.13,279 个测试),多个测试由外部用户发现的漏洞催生。AGPL-3.0 开源。
「编程与Agent」频道最新
- ComfyMax v0.2发布:为本地ComfyUI+MiniMax H3工作流打造简化前端 — DanielVeres · 2026-09-09
- connectors 与浏览器操作让完美主义者「形式上委派、实质亲历」 — tushaarmehtaa · 2026-09-09
- 黑客松获奖记忆系统重写为零依赖 MCP 服务器 Synapse — BoringCelebration405 · 2026-09-09
- 十年老开发者放话:用 UE 加 AI 工具半年内能独立做出 GTA 级游戏 — D3VAUX · 2026-09-09
- 「一个好模型胜过一千个子智能体」引发架构之争 — tekbog · 2026-09-09
- 用 Claude Code 接管 Telegram 摘要流,自动归档个人知识库 — sebpaquet · 2026-09-09