MCP 服务器别自建权限:多租户一年实践踩出的四个坑
Wide-Excitement-1315 · reddit · 2026-09-29
作者分享在多租户生产应用上运行约一年 MCP 服务器的安全经验。最初 REST 和 MCP 两套入口各自维护授权检查,悄然漂移,最终修复方式不是加固 MCP,而是删掉它独立的一套策略,让两扇门共用同一套。
核心经验:
- MCP 授权 = REST 授权:任何改数据的 MCP 工具跑与对应 REST 端点相同的能力与记录范围检查;两个门两套策略必然会漂移
- 守的是 agent 持有的权限,不是它被要求做什么:安全边界在工具授予处——你只能授予 agent 你自己持有的能力,从根上堵死「借 bot 洗权限」
- 锁工具前先查谁已在用:曾发现一个活跃 agent 持有它本不该有的工具,直接锁会一夜弄坏真实用户的 agent,于是留给人工决策
附带 footgun:授权工具只是一个字符串列表,注册表里查不到名字时运行时只报「Tool not found」且授权时无报错。这个 bug 上线两次:一次图像生成 agent 悄悄画了 HTML,另一次某新工具被授给六个 agent 后没人发现它啥也没干。现在规格校验会在构建时失败。
「编程与Agent」频道最新
- OpenRouter 开源编码模型份额:GLM 5.3 Flash 以 29.2% 居首 — togethercompute · 2026-09-29
- InstaCloud 获 800 万美元种子轮,要做让 Agent 自己管云的 Serverless — Shruti_0810 · 2026-09-29
- 小模型路由比 LLM 快 200 倍便宜 400 倍,AI 软件架构正走向分层智能 — Pavan_Belagatti · 2026-09-29
- 开发者用 Hindsight 记忆库造 SRE 副驾,能拦住「重启数据库」这类坑 — sathvik1233 · 2026-09-29
- VeilMind 原型:跨客户共享 AI 记忆,同时隔离各家隐私经验 — Logical_Leading8882 · 2026-09-29
- 国产开源 skill 复刻 CellMotion 动效,可读懂逻辑随意改 — yihui_indie · 2026-09-29