MCP cacheScope 规范旨在实现可重用结果,但存在一个安全漏洞,可能导致私有缓存数据泄露给非预期用户。当共享客户端缓存缺乏足够的身份信息来区分不同的授权上下文时,就会发生这种情况。服务器可以标记结果为公共或私有,但如果缓存键没有正确分区,共享缓存可能会错误地将一个用户专用的私有结果提供给另一个用户。提出的解决方案是为每个授权上下文创建一个稳定的缓存分区,该分区源自租户或主体等身份维度,以确保私有数据保持隔离。 AI
影响 确保依赖共享客户端缓存的 AI 工具和服务的安全缓存。
排序理由 对规范安全缺陷的技术深度分析。[lever_c_demoted from research: ic=1 ai=0.4]
AI 生成摘要 · Google Gemini · 来自 1 个来源。 我们如何撰写摘要 →