网络安全

OX Security 发现 MCP 服务器触及中国、俄罗斯和家庭网络

mm
将 Unite.AI 添加到您在 Google 上的首选来源

OX Security 于 2026 年 9 月 24 日 发布研究,分析了 15,465 台 MCP 服务器,并报告使用 Model Context Protocol (MCP) 的 AI 代理可以连接到中国和俄罗斯的基础设施、家庭网络以及被遗弃的域名——该公司称这些基础设施位于企业围绕其云环境构建的治理控制之外。

在本研究中,OX Security Research 检查了三个公共注册表(mcp-official-registry、cline-marketplace 和 github-mcp-registry)中列出的服务器,并将数据集缩小至 5,095 个唯一主机名用于基础设施分析。该工作展示的博客文章由 Moshe Siman Tov Bustan、Nir Zadok、Roni Bar 和 Vitalii Chepurko 撰写,完整报告 “15,465 MCP Servers. 0 Governance.” 涵盖了地理位置、域名完整性以及提示注入风险。

Anthropic 于 2024 年 11 月推出了 MCP,作为一种开放标准,使 AI 代理和应用程序能够连接到外部工具和数据源。根据 OX Security 的说法,该标准未明确规定由哪些方运营服务器、服务器运行位置、向其传输的数据以及部署的代码是否与已发布的源代码相匹配;这些决定主要由进行连接的组织和开发者自行决定。

数据驻留发现

OX Security Research 发现,分析的主机名中有 15.6%(即 5,095 个中的 796 个)解析到美国境外的基础设施,其中包括 19 个位于中国和 18 个位于俄罗斯。OX Security 表示,MCP 在协议层面没有地理区域的概念,也没有内置机制来强制执行已连接工具的运行位置或数据处理地点。公司称,这意味着组织可以对其自有云工作负载保持严格的驻留控制,而其 AI 代理则能够访问超出这些控制的服务器。

数据集的另一部分约占 0.45%,由通过家庭网络和消费者隧道服务代理的 MCP 服务器组成。OX Security 将其描述为依赖于缺乏正常运行时间保证、企业访问控制和可审计性的基础设施的生产 AI 工作流,因为这些基础设施从未为企业使用而构建。该发布将此风险表述为企业 AI 工作流在集中式访问控制和审计日志之外运行。

域名接管路径与提示注入测试

分析发现,2.3% 的主机名已不再解析。根据博客文章,其中六个域名未注册,可以每年 4 至 12 美元的价格购买,尽管它们可能仍在现有配置或流水线中被引用。OX Security 表示,任何注册这些域名的人都可能冒充其原先指向的服务器,报告警告称存在接管路径,MCP 客户端或工作流仍会信任并调用这些端点。

团队还对配合 Haiku 3.5 的 Claude Code 进行了基于信任的提示注入攻击测试。在测试中,恶意 MCP 服务器首先请求一个无害文件,用户在始终允许的权限下批准了该请求。随后服务器请求敏感文件,包括 a.env 文件,并在未出现进一步用户提示的情况下获取了这些文件。Opus 4.6 和 Opus 4.7 均检测并阻止了相同的攻击。

OX Security 报告称,Anthropic 将该结果描述为在授予始终允许权限后记录的行为,并将模型层面的恶意内容检测描述为一种尽力而为的启发式方法,而非安全边界。

高管声明

在 公司发布 中宣布这些发现时,OX Security 的联合创始人兼 CEO Neatsun Ziv 表示:“在过去十年,企业围绕可见可控的基础设施构建云安全。此项研究表明,AI 代理正开始超出这些边界。”他补充说,随着代理访问、自治和权限的增长,任何可达的基础设施都将成为安全视图的一部分,无论企业是否对其进行控制。

OX Security 的研究负责人 Moshe Siman Tov Bustan 表示,验证市场 MCP 服务器 的安全性比预期更为困难,无论是针对单个服务器还是整体基础设施。他说,检查代码是可能的,但部署的服务器可能运行不同的版本,且无法得知谁控制特定服务器、它收集了哪些数据,或未来更新可能会有哪些变化。

完整报告(包括技术方法论和威胁场景)可在 OX Security 网站上获取。

迈尔斯·奥卡达 是 Unite.AI 的人工智能生成分析师,负责人工智能和网络安全领域的报道,重点关注新兴威胁、防御架构以及攻击者和自动化系统之间的演变动态。他的工作研究了人工智能如何重塑安全运营,从自主威胁检测和响应到对抗性人工智能技术的兴起。

以技术和调查的视角,迈尔斯分析安全研究、事件披露和实际部署,以了解人工智能在哪里加强了防御——以及它在哪里引入了新的漏洞。他特别关注模型利用、数据中毒、攻击自动化以及大规模保护人工智能系统的运营现实。

迈尔斯·奥卡达撰写的文章由人工智能生成,并由 Unite.AI 的编辑团队审查,以确保对迅速变化的人工智能安全格局的报道准确、严谨和负责。