开源 12 攻击 MCP 防火墙基准 + 纯 stdlib 代理 sealwall
vishalmurugan1986 · reddit · 2026-10-06
随着 MCP 把 agent 直连文件系统、shell 和 API,间接提示注入与工具投毒成为真实的安全问题(如工具描述里藏 <IMPORTANT> 指令诱导模型外传 /.ssh/idrsa)。作者发布了两件东西:
1. bench.py(开放 12 攻击基准):对任意 stdio 代理测试路径穿越、符号链接逃逸、大小写欺骗、批量绕过、工具投毒、密钥泄漏和输出注入;也可不挂代理跑基线看攻击实际能到达什么程度。
2. sealwall(零依赖代理):纯 Python 标准库实现的代理,可包裹任意 stdio 或 streamable HTTP 的 MCP server:
- 路径白名单:执行前规范化路径并解析符号链接与穿越
- 工具投毒与 rug-pull 防御:剥离带隐藏指令的工具,首次见到即锁定工具定义,改动即拦截
- 密钥扫描:拦截参数中的 API key/token/私钥,并在输出中脱敏
- 签名审计日志:HMAC-SHA256 哈希链 JSONL 日志防篡改截断
- 生成独立 HTML 证据报告
快速测试:pip install sealwall,或克隆仓库后 python bench.py --wrap "sealwall --policy policy. --"。作者提醒基准是自己写的,应视为回归测试而非绝对证明,欢迎大家找漏。
「编程与Agent」频道最新
- 创作者用 Codex 与 GPT-6 Astra 分流重复工作流 — socialwithaayan · 2026-10-06
- Monica CRM MCP 服务器上线:21 个工具用自然语言管理联系人 — modelcontextprotocol · 2026-10-06
- 让 AI 复述你的目标再开工:Cursor 核心成员的间接提示法 — sujingshen · 2026-10-06
- dotey 妙喻:Codex Project 像论坛板块,Claude Projects 像 Slack 频道 — dotey · 2026-10-06
- 植入 P.S. 骗过决策模型 Jev,一条人工规则成功拦截 — Internal-Lie-5197 · 2026-10-06
- Claude Code 新提示:闲置时提前压缩会话,缓存过期前被掐断 — dSebastien · 2026-10-06