Zhou 及同事的最新研究显示,超过 40% 的在线远程模型上下文协议 (MCP) 服务器未实施任何身份验证,使其面临暴露风险。虽然 MCP 规范允许可选授权,但研究发现,即使在实施了 OAuth 2.1 的服务器中,所有经过测试的服务器都存在至少一个安全漏洞。最常见的问题影响了超过 96% 的测试服务器,与动态客户端注册有关,这可能导致敏感信息泄露和账户被盗。研究人员指出,已部署的服务器未能跟上不断发展的规范,导致了这些安全漏洞。 AI
影响 突显了 AI 代理通信协议实施中存在的重大安全风险,可能影响 AI 系统的安全部署。
排序理由 该集群报告了对协议安全实施的测量研究。[lever_c_demoted from research: ic=1 ai=0.7]
- HTTP
- Model Context Protocol
- OAuth 2
- OAuth 2.1
- RFC 2119: Key words for use in RFCs to Indicate Requirement Levels
- RFC 8707: Resource Indicators for OAuth 2.0
- Zhou
AI 生成摘要 · Google Gemini · 来自 1 个来源。 我们如何撰写摘要 →