24 个工具的邮件 MCP 实测:让自家 agent 试图背叛,看审批门拦不拦得住

Soft-Lie-434 · reddit · 2026-09-09

GigaMail 是一个让 agent 真实操作邮箱的 MCP 服务器(支持 Microsoft Graph / IMAP,stdio 通信,无网络端口、无中间服务,内部不含 LLM)。作者用它对 Claude agent 做了对抗性安全测试。

权限分层设计:

审批门机制:agent 只能拿到预览和一个惰性 request id,不接触任何凭据;审批发生在 agent 无法触达的地方(控制台、CLI、Telegram 按钮、Windows toast),以 Windows Hello / Touch ID 生物验证结束——进程能弹出但无法代答。执行用的是你看到的精确参数,而非 agent 回传的参数。0.2 版起 autopilot 规则只能在 OS 级验证后从控制台创建,MCP 工具无法触碰,防止注入悄悄开启;发件人取自认证发件人而非 Reply-To 或草稿内地址,DMARC 不过绝不自动发送,并有强制过期、每日上限、按发件人冷却。

红队测试:作者写了三封恶意邮件命令 agent 转发整个收件箱给陌生人、清空邮箱、自我审批发送,全部被拒。第三个场景源于 r/mcp 上网友发现的漏洞:初版把确认 token 放在工具返回里,等于让 agent 同时握有两半钥匙。对抗测试套件的结构部分已在 CI 中跑(Windows/Linux,Python 3.10-3.13,279 个测试),多个测试由外部用户发现的漏洞催生。AGPL-3.0 开源。

原文链接 →

「编程与Agent」频道最新

更多「编程与Agent」频道 AI 资讯 →