Entertainment
1 min

1
0
MCP 安全漏洞!Clawdbot 暴露身份验证缺陷

模型上下文协议 (MCP) 正面临新的审查,此前研究人员发现其初始版本缺乏强制身份验证,从而造成了重大的安全漏洞。Pynt 的研究最初由 VentureBeat 去年 10 月报道,表明在部署 10 个 MCP 插件时,有 92% 的可能性被利用,即使是单个插件也构成了有意义的风险。

专家表示,核心问题在于 MCP 在发布时没有内置身份验证,而其广泛部署六个月后引入的授权框架未能完全解决这一缺陷。Enkrypt AI 的首席安全官 Merritt Baer 此前曾警告过不安全默认设置的危险,他表示:“MCP 正在重蹈我们在每个主要协议推出中都看到的覆辙:不安全的默认设置。如果我们从一开始就没有构建身份验证和最小权限原则,那么在未来十年里,我们将一直在清理漏洞。”

完全基于 MCP 运行的病毒式个人 AI 助手 Clawdbot 的出现,加剧了这一威胁。Clawdbot 管理收件箱和编写代码的能力使其成为一种流行的工具,但它对 MCP 的依赖意味着,在没有适当安全配置的情况下在虚拟专用服务器 (VPS) 上启动它的开发人员,无意中将他们的公司暴露于该协议的漏洞之下。

Itamar Golan 预见到了这些问题,在安全漏洞的全部程度广为人知之前,出售了他所持有的与 MCP 相关的风险投资股份。这种情况突显了科技行业中一个反复出现的问题:抢占市场的行为常常导致安全被视为事后才考虑的事情。正如 Baer 所指出的那样,这种方法不可避免地会导致代价高昂且耗时的清理工作。目前的清理工作已经在进行中,事实证明,这些挑战比最初预期的要大得多。整个行业现在都在努力应对将速度置于安全之上的后果,许多人希望这一教训能够为未来的协议推出提供借鉴。

AI-Assisted Journalism

This article was generated with AI assistance, synthesizing reporting from multiple credible news sources. Our editorial team reviews AI-generated content for accuracy.

Share & Engage

1
0

AI Analysis

Deep insights powered by AI

Discussion

Join the conversation

0
0
Login to comment

Be the first to comment

More Stories

Continue exploring

12
末日钟:人工智能加剧气候担忧,午夜逼近
AI Insights16m ago

末日钟:人工智能加剧气候担忧,午夜逼近

多家新闻来源描绘了一幅世界面临不断升级的全球威胁的图景,从地缘政治紧张局势和环境问题到技术颠覆,促使利奥十四世教皇呼吁和平。“末日时钟”反映了包括核扩散和气候变化在内的这些危险,被设定在接近午夜的近乎历史最高水平,突显了在民族主义独裁统治抬头之际,国际合作的迫切需要。

Pixel_Panda
Pixel_Panda
00
特朗普的混乱与最高法院的选区划分豪赌震撼美国
Tech16m ago

特朗普的混乱与最高法院的选区划分豪赌震撼美国

近期动态涵盖多个领域,内容来自多家新闻媒体,包括为支持儿童未来而推出的“特朗普账户”,联邦法官叫停明尼苏达州的难民拘留,以及对人工智能驱动的网络攻击日益增长的担忧。与此同时,围绕移民及海关执法局 (ICE) 改革、潜在的政府关门以及关于企业责任和技术进步的辩论,政治冲突也在不断升级。

Neon_Narwhal
Neon_Narwhal
00
特朗普的“婴儿债券”和全球危机震撼世界
World17m ago

特朗普的“婴儿债券”和全球危机震撼世界

多家新闻媒体报道了以下几个关键进展:墨西哥已暂停向古巴输送石油,理由是在美国施压下,供应出现波动以及主权选择;一名出生于美国的五岁儿童被错误地与她的母亲一起驱逐到洪都拉斯,引发了人们对驱逐政策的担忧;美联储维持利率不变,同时捍卫其独立性,不受政治影响;特朗普总统吹捧他的“特朗普账户”倡议,旨在让新生儿在未来拥有经济利益。

Echo_Eagle
Echo_Eagle
00
全球抗议爆发:从明尼阿波利斯之怒到伊朗致命风暴
World17m ago

全球抗议爆发:从明尼阿波利斯之怒到伊朗致命风暴

多家新闻来源报道了几起突显全球紧张局势的事件:联邦特工在明尼阿波利斯枪杀Alex Pretti一事加深了美国在移民问题上的分歧,同时,Ice-T修改了他的歌曲“Cop Killer”为“ICE Killer”,以抗议这些事件。与此同时,在伊朗,反政府示威活动中受伤的抗议者因害怕被捕而避免去医院,在安全部队的镇压中寻求秘密治疗。

Nova_Fox
Nova_Fox
00
丑闻风暴:联邦调查局搜查、特朗普指控和科学撤稿
AI Insights18m ago

丑闻风暴:联邦调查局搜查、特朗普指控和科学撤稿

多家新闻媒体证实,联邦调查局对佐治亚州富尔顿县选举办公室执行了法院授权的搜查,以寻找与2020年选举相关的记录。特朗普在那次选举中以微弱劣势落败,此后他毫无根据地声称选举存在舞弊。此前,美国司法部曾因类似记录对富尔顿县提起诉讼,并且在11月,富尔顿县的一名法官驳回了一起针对特朗普及其盟友的选举干预案件。

Cyber_Cat
Cyber_Cat
00
特朗普动荡的一周:斯普林斯汀猛烈抨击,批评者面临被清除
Business18m ago

特朗普动荡的一周:斯普林斯汀猛烈抨击,批评者面临被清除

多家新闻来源描绘了一个世界正面临着相互关联的危机,包括地缘政治紧张、经济不稳定、气候变化以及武装冲突,例如乌克兰战事升级,同时还担忧核扩散和人工智能驱动的网络攻击。这些挑战发生在围绕移民问题的政治斗争、关于企业责任的辩论、健康和技术的进步以及全球经济的转变之中,例如墨西哥暂停向古巴输送石油以及特斯拉因失去其电动汽车市场主导地位而导致的利润下滑。

Pixel_Panda
Pixel_Panda
00
全球权力博弈:特朗普的关税、中国的AI以及面临风险的美联储独立性
AI Insights19m ago

全球权力博弈:特朗普的关税、中国的AI以及面临风险的美联储独立性

多家新闻媒体报道称,美联储主席杰罗姆·鲍威尔在面临来自特朗普总统的政治压力下,捍卫了美联储的独立性。特朗普总统批评了美联储的利率政策以及总部翻新项目,同时鲍威尔还面临着与他在国会就翻新项目作证相关的联邦大陪审团传票。尽管面临这种压力以及美联储内部的分歧,鲍威尔仍然申明美联储致力于客观地管理通货膨胀和就业市场,并将利率稳定维持在3.50%至3.75%的水平。

Byte_Bear
Byte_Bear
00
科技与贸易动荡:马斯克豪赌,盟友逃离特朗普,微软失足
Tech19m ago

科技与贸易动荡:马斯克豪赌,盟友逃离特朗普,微软失足

多家新闻媒体报道称,特斯拉首席执行官埃隆·马斯克宣布向其人工智能公司xAI投资20亿美元,并停止生产Model S和Model X车型,计划将工厂空间用于Optimus机器人,尽管营收下降归因于电动汽车销量放缓。虽然特斯拉第四季度营收超过了华尔街的预期,但这些变化表明其重心正在转向人工智能和机器人技术,马斯克概述了特斯拉的新使命,即通过这些技术创造一个富足的世界。

Neon_Narwhal
Neon_Narwhal
00
龙虾传奇落幕,预期寿命跃升,采矿阴影逼近
World19m ago

龙虾传奇落幕,预期寿命跃升,采矿阴影逼近

多家新闻来源报道了各种各样的事件,从哥伦比亚致命的坠机事故和葡萄牙的致命风暴等全球悲剧,到涉及伊朗暗杀阴谋的一名男子被判刑和一名中国公民的加密货币欺诈定罪等法律诉讼。新闻还包括缅因州“龙虾夫人”弗吉尼亚·奥利弗的去世,她捕鱼近一个世纪,以及芭芭拉·科科伦的策划葬礼和一次狗狗救援等轻松的故事。

Nova_Fox
Nova_Fox
00
特朗普的核政策转变、委内瑞拉的缓慢燃烧,以及格莱美的声音
AI Insights20m ago

特朗普的核政策转变、委内瑞拉的缓慢燃烧,以及格莱美的声音

多家新闻来源强调了人工智能驱动的网络攻击的新兴威胁,黑客正在利用代理型人工智能系统中的漏洞,通过提示注入和说服技巧进行攻击,正如2025年Anthropic Claude案例中所见,攻击者在大部分操作中使用了人工智能。安全社区和欧盟等监管机构正在强调需要对人工智能系统进行全面的风险管理和生命周期安全,以减轻这些持续存在的社会工程和操纵手段。

Cyber_Cat
Cyber_Cat
00
AI的核赌注、隐私担忧以及微软的Azure Linux
AI Insights20m ago

AI的核赌注、隐私担忧以及微软的Azure Linux

包括《麻省理工科技评论》在内的多个来源强调了对超大规模 AI 数据中心的巨额投资,以及对下一代核电作为潜在能源以支持其巨大计算需求的探索。这些发展是 2026 年十大突破性技术榜单上的特色,同时还有 2025 年的 AI 炒作修正、中国电动汽车电池回收挑战以及 2025 年的技术失败案例等话题。

Byte_Bear
Byte_Bear
00