对排名前 50 的模型上下文协议 (MCP) npm 包的最新分析揭示了重大的供应链风险,尤其是在下载量很高的包中。这项研究结合了行为信号和针对 CWE-22 漏洞的静态分析,发现下载量最高的两个包 chrome-devtools-mcp 和 @upstash/context7-mcp 的评分均为“WARN”。官方参考实现 @modelcontextprotocol/server-filesystem 也因大量模式标志而获得“WARN”评分,这凸显了手动审计的必要性。 AI
影响 突出了 AI 代理使用的包中的关键供应链漏洞,可能影响代理的安全性和可靠性。
排序理由 这是一篇研究论文,详细介绍了对 MCP npm 包中供应链风险的新颖分析。[lever_c_demoted from research: ic=1 ai=1.0]
- chrome-devtools-mcp
- CWE-22
- Kubernetes
- MCP
- @modelcontextprotocol/server-filesystem
- Transcend IO
- @upstash/context7-mcp
AI 生成摘要 · Google Gemini · 来自 1 个来源。 我们如何撰写摘要 →