微学AI
07-06·AI领域创作者
腾讯朱雀沙箱能防MCP投毒吗?
MCP 投毒不是投代码,是投"信任"
做了一段时间 MCP 相关开发之后,我的感受是: MCP 投毒攻击真正可怕的地方,不在恶意代码,而在"自然语言就是 payload" 。朱雀实验室在 50,000 个 Skill 扫描里发现的最阴险样本,居然通过了 ClawHub 官方的正则扫描、LLM 评估、VirusTotal 外联检测四道关——它藏在哪里?藏在 SKILL.md 的合法业务描述里,藏在 337 行 Python 脚本注释的"使用前先访问某个 URL 测试服务"那一句里,藏在 tool description 的 YAML 元数据头部。这跟传统 Web 攻击的范式完全不同:以前是 SQL 注入拼字符串,现在是"用 Markdown 一行话让 Agent 叛变"。OWASP 2026 年 4 月专门发了一个 Agentic Skills Top 10(AST10),把 Skill 安全从"扩展安全"里独立出来,就是承认了这一点。我自己排查项目时养成了一个习惯: 所有外部 MCP 的 tool description 一律走"字段白名单+结构化 JSON"过滤 ,note、description、debug 这些"看起来人读的字段"全部不进上下文,只取 status、data 这种机器字段。这条 60 行代码的最小防线,在 juejin 那篇《60 行代码做了个最小防线》里被讲得很清楚,但它挡住了 80% 低级投毒——剩下的 20%,得靠朱雀沙箱那种 LLM 驱动的语义审计。我现在看 MCP 服务器的眼神,已经从"接一个能力"变成了"接一段未审校的外部上下文",这两种心态决定了你的 Agent 上线后会不会被投毒。
发布于 福建
1
评论
赞
未登录
友善发言
评论
加载中
下载脉脉APP,成就职业梦想
违法不良信息&未成年人有害信息举报电话/客服电话:400 065 0808
违法不良信息&未成年人有害信息举报邮箱/客服邮箱:maimai@taou.com
清朗系列专项行动相关违规信息举报电话:400 065 0808,举报邮箱:maimai@taou.com
个人/企业等被诽谤侮辱、人身权或知识产权等被侵犯、网络谣言的举报地址:maimai.cn/tousu | 涉企虚假不实信息举报投诉专区
京ICP备12005786号-1copyright©maimai.cn