No.0291
Science Partner
Bring you to the side of science
![]()
导 读
有时候,最危险的漏洞不是黑客写的,而是工程师设计进去的。
走,跟伙伴君来!
今日主笔 | 晶恒
20万台AI服务器的“定时炸弹”:Anthropic说,这不是Bug,这是Feature
01. 事情是怎么闹出来的
2026年4月,安全公司OX Security的几个研究员,盯着Anthropic的MCP协议,盯了很久。
MCP是什么?全称Model Context Protocol,翻译过来叫模型上下文协议。你可以把它理解成AI世界的USB接口,它让AI助手能够连接外部工具、操控本地文件、查数据库、跑代码、调API。你在用Cursor写代码、用Claude帮你搜索本地文档、让AI Agent自动完成一系列任务,背后很可能都跑着MCP。
Anthropic在2024年发布了MCP,2025年12月把它捐给了Linux基金会。OpenAI跟进了,Google DeepMind也跟进了。这个协议,正在悄悄成为整个AI工具链的底层基础设施。
然后,OX Security的研究员发现了一个问题。
说“问题”可能太轻了。准确地说,他们发现了一颗埋在这个基础设施核心位置的地雷。
02. 漏洞的本质:一个设计上的“想当然”
理解这个漏洞,需要先知道MCP的一种核心传输方式,STDIO(标准输入/输出)。
STDIO是计算机界最古老、最底层的通信方式之一,就是进程之间通过“键盘输入、屏幕输出”的形式传递数据。MCP在设计上,允许AI Agent通过STDIO去启动一个本地服务器进程,然后与这个进程通信,执行各种任务。
伙伴,问题就出在这里:
MCP的设计逻辑是,先把命令发出去执行,然后再握手验证。OX Security把这个问题命名得很直白“Execute First, Validate Never“(先执行,从不验证)。这意味着,如果某个下游实现存在不安全的输入拼接,攻击者构造的恶意输入就会被系统老老实实地执行。技术术语叫RCE,远程代码执行。在安全界,这是漏洞金字塔里最顶端的一类。拿到RCE,基本等于拿到了这台机器的钥匙。
OX Security的研究员不是在实验室里空想。他们在6个真实生产平台上成功执行了任意命令,毒化了11个MCP应用市场中的9个,最终触发了超过10个高危/严重CVE,其中9个被评为最高级别,即Critical(严重)。
受影响的项目名单,读起来像一张AI开发工具的名人录:LiteLLM、LangChain、LangFlow、Flowise、Cursor、GitHub Copilot……这些,是目前全球开发者日常使用频率最高的AI工具。
规模呢?
超过7,000个公开暴露的服务器,潜在影响实例最高估计约20万个,生态下载量已超过1.5亿次。
03. 最刺激的部分来了
发现漏洞之后,正常的流程是负责任披露,要通知厂商,给他们时间修复,再公开。OX Security就是这么做的。
他们找到了Anthropic,详细说明了问题,并建议在协议层面做架构修改,在命令执行之前加入输入过滤和验证机制。
然而,Anthropic的回答,让他们愣了一下。
这是预期行为。(This is expected behavior.)
据OX Security转述,Anthropic的立场是:STDIO本身的执行模型没问题,是安全默认值。输入过滤和验证,是每个使用MCP的开发者自己的责任。Anthropic唯一做的,是更新了一下SECURITY.md文档。这就相当于在地雷旁边立了块牌子,写上“小心地雷哟”,然后继续往前走。
协议本身?一行代码没改。
04. 这里有一场真正有意思的技术争论
平心而论,Anthropic的逻辑并非完全站不住脚。
他们的工程师有一个技术论点:STDIO是本地子进程传输机制,信任边界本来就在谁控制MCP配置文件这一层,如果你能改配置,本来就属于可在该机器上执行命令的人。在协议层做输入净化,要么破坏传输机制本身,要么只是把攻击面下移一层,换个思路照样能绕过。
这个逻辑,在安全界有一定道理。深度防御(Defense in Depth)的原则本来就主张在每一层都做安全,而不是只靠某一道防线。
但OX Security的反驳同样有力:
奥,合着您Anthropic设计了一个协议,20万量级的开发者会用它。你要求所有人都正确地实现输入过滤,一个都不能犯错,这本身就是系统性风险。协议的设计者,有责任让正确使用变得比错误使用更容易,而不是反过来。
这场争论的核心,其实是一个古老的工程哲学问题:安全责任应该在哪一层承担?
微软在Windows时代也经历过类似的撕裂:是操作系统层面做防御,还是让应用开发者自己负责?历史证明,把安全完全推给下游开发者,结局往往是灾难性的。更何况Anthropic天天用安全的杀威棒左打OpenAI右打Google,俨然一个安全道德为道士的教主。
05. 为什么这件事比看起来严重得多
有人可能会想:又一个安全漏洞,互联网上每天都有,有什么大惊小怪的?
这次不一样。
不一样的地方,在于这是基础设施级别的漏洞,且在AI时代有独特的放大效应。他是带着乘数,就是+了大buff的那种。
传统软件的漏洞,攻击面相对固定。但MCP是AI Agent的“手和眼”,它的职责本来就是让AI连接一切、控制一切。一个能在MCP层执行任意命令的攻击者,理论上可以让AI成为他的代理人,读取你的私密对话记录、窃取API密钥、操控数据库、甚至在你的机器上安装更持久的后门... ...
更要命的是,攻击向量可能极其隐蔽。提示词注入(Prompt Injection)攻击的研究已经表明,你只需要在某个网页、某个文档、某段数据里藏一句恶意指令,当AI去处理这些内容时,它可能就会乖乖地把命令带进MCP执行。用户全程什么都不知道。
AI越来越自主,AI Agent运行的权限越来越高,运行的时间越来越长。在这个背景下,供应链安全和协议层安全必将是未来几年里最核心的战场之一。
恒意说两句:有些地方,快不得
Anthropic、OpenAI、Google,这些公司正在用前所未有的速度把AI推向生产环境、推向千万用户的桌面。速度很重要,竞争很激烈,这都可以理解。
但有些地方,快不得。
基础协议的安全设计,是其中之一。
当你说“这是预期行为”的时候,你最好确认,你真的想清楚了。否则,预期行为和灾难性漏洞之间,隔着的可能只是一次还没发生的大规模攻击。
在AI的世界里,地基的裂缝,会被无限放大。
我是晶恒,咱们下期见~
![]()
参考来源:OX Security研究报告(2026年4月)、VentureBeat、The Register、The Hacker News、SecurityWeek
本文仅作科普分享使用,欢迎小伙伴们点、收藏、关注,以备不时之需,当然更欢迎您把 介绍给周边可能需要的更多伙伴们呀。
![]()
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.