网易首页 > 网易号 > 正文 申请入驻

20万台AI服务器的“定时炸弹”:Anthropic说,这不是Bug,这是Feature

0
分享至

No.0291

Science Partner

Bring you to the side of science


导 读

有时候,最危险的漏洞不是黑客写的,而是工程师设计进去的。

走,跟伙伴君来!


今日主笔 | 晶恒

20万台AI服务器的“定时炸弹”:Anthropic说,这不是Bug,这是Feature

01. 事情是怎么闹出来的

2026年4月,安全公司OX Security的几个研究员,盯着Anthropic的MCP协议,盯了很久。

MCP是什么?全称Model Context Protocol,翻译过来叫模型上下文协议。你可以把它理解成AI世界的USB接口,它让AI助手能够连接外部工具、操控本地文件、查数据库、跑代码、调API。你在用Cursor写代码、用Claude帮你搜索本地文档、让AI Agent自动完成一系列任务,背后很可能都跑着MCP。

Anthropic在2024年发布了MCP,2025年12月把它捐给了Linux基金会。OpenAI跟进了,Google DeepMind也跟进了。这个协议,正在悄悄成为整个AI工具链的底层基础设施。

然后,OX Security的研究员发现了一个问题。

说“问题”可能太轻了。准确地说,他们发现了一颗埋在这个基础设施核心位置的地雷

02. 漏洞的本质:一个设计上的“想当然”

理解这个漏洞,需要先知道MCP的一种核心传输方式,STDIO(标准输入/输出)

STDIO是计算机界最古老、最底层的通信方式之一,就是进程之间通过“键盘输入、屏幕输出”的形式传递数据。MCP在设计上,允许AI Agent通过STDIO去启动一个本地服务器进程,然后与这个进程通信,执行各种任务。

伙伴,问题就出在这里:

MCP的设计逻辑是,先把命令发出去执行,然后再握手验证。OX Security把这个问题命名得很直白“Execute First, Validate Never“(先执行,从不验证)。这意味着,如果某个下游实现存在不安全的输入拼接,攻击者构造的恶意输入就会被系统老老实实地执行。技术术语叫RCE,远程代码执行。在安全界,这是漏洞金字塔里最顶端的一类。拿到RCE,基本等于拿到了这台机器的钥匙。

OX Security的研究员不是在实验室里空想。他们在6个真实生产平台上成功执行了任意命令,毒化了11个MCP应用市场中的9个,最终触发了超过10个高危/严重CVE,其中9个被评为最高级别,即Critical(严重)

受影响的项目名单,读起来像一张AI开发工具的名人录:LiteLLM、LangChain、LangFlow、Flowise、Cursor、GitHub Copilot……这些,是目前全球开发者日常使用频率最高的AI工具。

规模呢?

超过7,000个公开暴露的服务器,潜在影响实例最高估计约20万个,生态下载量已超过1.5亿次。

03. 最刺激的部分来了

发现漏洞之后,正常的流程是负责任披露,要通知厂商,给他们时间修复,再公开。OX Security就是这么做的。

他们找到了Anthropic,详细说明了问题,并建议在协议层面做架构修改,在命令执行之前加入输入过滤和验证机制。

然而,Anthropic的回答,让他们愣了一下。

这是预期行为。(This is expected behavior.)

据OX Security转述,Anthropic的立场是:STDIO本身的执行模型没问题,是安全默认值。输入过滤和验证,是每个使用MCP的开发者自己的责任。Anthropic唯一做的,是更新了一下SECURITY.md文档。这就相当于在地雷旁边立了块牌子,写上“小心地雷哟”,然后继续往前走。

协议本身?一行代码没改。

04. 这里有一场真正有意思的技术争论

平心而论,Anthropic的逻辑并非完全站不住脚。

他们的工程师有一个技术论点:STDIO是本地子进程传输机制,信任边界本来就在谁控制MCP配置文件这一层,如果你能改配置,本来就属于可在该机器上执行命令的人。在协议层做输入净化,要么破坏传输机制本身,要么只是把攻击面下移一层,换个思路照样能绕过。

这个逻辑,在安全界有一定道理。深度防御(Defense in Depth)的原则本来就主张在每一层都做安全,而不是只靠某一道防线。

但OX Security的反驳同样有力:

奥,合着您Anthropic设计了一个协议,20万量级的开发者会用它。你要求所有人都正确地实现输入过滤,一个都不能犯错,这本身就是系统性风险。协议的设计者,有责任让正确使用变得比错误使用更容易,而不是反过来。

这场争论的核心,其实是一个古老的工程哲学问题:安全责任应该在哪一层承担?

微软在Windows时代也经历过类似的撕裂:是操作系统层面做防御,还是让应用开发者自己负责?历史证明,把安全完全推给下游开发者,结局往往是灾难性的。更何况Anthropic天天用安全的杀威棒左打OpenAI右打Google,俨然一个安全道德为道士的教主。

05. 为什么这件事比看起来严重得多

有人可能会想:又一个安全漏洞,互联网上每天都有,有什么大惊小怪的?

这次不一样。

不一样的地方,在于这是基础设施级别的漏洞,且在AI时代有独特的放大效应。他是带着乘数,就是+了大buff的那种。

传统软件的漏洞,攻击面相对固定。但MCP是AI Agent的“手和眼”,它的职责本来就是让AI连接一切、控制一切。一个能在MCP层执行任意命令的攻击者,理论上可以让AI成为他的代理人,读取你的私密对话记录、窃取API密钥、操控数据库、甚至在你的机器上安装更持久的后门... ...

更要命的是,攻击向量可能极其隐蔽。提示词注入(Prompt Injection)攻击的研究已经表明,你只需要在某个网页、某个文档、某段数据里藏一句恶意指令,当AI去处理这些内容时,它可能就会乖乖地把命令带进MCP执行。用户全程什么都不知道。

AI越来越自主,AI Agent运行的权限越来越高,运行的时间越来越长。在这个背景下,供应链安全和协议层安全必将是未来几年里最核心的战场之一。

恒意说两句:有些地方,快不得

Anthropic、OpenAI、Google,这些公司正在用前所未有的速度把AI推向生产环境、推向千万用户的桌面。速度很重要,竞争很激烈,这都可以理解。

但有些地方,快不得。

基础协议的安全设计,是其中之一。

当你说“这是预期行为”的时候,你最好确认,你真的想清楚了。否则,预期行为和灾难性漏洞之间,隔着的可能只是一次还没发生的大规模攻击。

在AI的世界里,地基的裂缝,会被无限放大。

我是晶恒,咱们下期见~


参考来源:OX Security研究报告(2026年4月)、VentureBeat、The Register、The Hacker News、SecurityWeek

本文仅作科普分享使用,欢迎小伙伴们点、收藏、关注,以备不时之需,当然更欢迎您把 介绍给周边可能需要的更多伙伴们呀。


特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
65岁刘德华登新闻联播冲上热搜:四十载沉淀,影协副主席职位加身

65岁刘德华登新闻联播冲上热搜:四十载沉淀,影协副主席职位加身

行者聊官
2026-09-04 17:29:47
男子给爱车贴膜忘记去掉图片水印,取车时看到满车字母懵了;老板:特意找了技术好的师傅来贴复杂图案

男子给爱车贴膜忘记去掉图片水印,取车时看到满车字母懵了;老板:特意找了技术好的师傅来贴复杂图案

浙江卫视
2026-09-03 14:13:05
10万亿转移支付的真相!一旦沿海税源萎缩,体制内会面临什么?

10万亿转移支付的真相!一旦沿海税源萎缩,体制内会面临什么?

王二哥老搞笑
2026-09-06 05:15:48
是时候揭开真相了:当年对越作战的损失或许远超人们想象,仅从那些牺牲的将门之后就能看出端倪

是时候揭开真相了:当年对越作战的损失或许远超人们想象,仅从那些牺牲的将门之后就能看出端倪

人生录
2026-08-26 00:05:15
女性长期使用情趣用品,身体可能出现哪些不适?不少人缺乏认知

女性长期使用情趣用品,身体可能出现哪些不适?不少人缺乏认知

看世界的人
2026-08-07 09:22:50
美国“生锈航母”,在泰国紧急清洗锈迹藻类,专家:中国海军急需这种锈蚀,这代表实战经验

美国“生锈航母”,在泰国紧急清洗锈迹藻类,专家:中国海军急需这种锈蚀,这代表实战经验

蓝星杂谈
2026-09-05 14:35:38
森林北旗袍豪车代言翻车,抓拍坐姿惹争议,生图眼角松弛太真实

森林北旗袍豪车代言翻车,抓拍坐姿惹争议,生图眼角松弛太真实

风月得自难寻
2026-09-06 08:38:00
又呼吁取消英语学科?开历史倒车,胡锡进爆粗口骂汤家凤闭关锁国!

又呼吁取消英语学科?开历史倒车,胡锡进爆粗口骂汤家凤闭关锁国!

眼光很亮
2026-09-06 11:12:21
郭德纲立案风波升级,郭麒麟割席后,央媒终于表态,王惠算盘落空

郭德纲立案风波升级,郭麒麟割席后,央媒终于表态,王惠算盘落空

赶鸭子上架
2026-09-06 09:16:28
刷墙绿化换不来乡村振兴,救不了乡村衰败的危机

刷墙绿化换不来乡村振兴,救不了乡村衰败的危机

涛哥锐评
2026-09-05 08:02:08
严子怡下一场比赛:9月12日,世界田联终极冠军赛!断层领先,对手只有自己,需注意“4枪特殊赛制”!

严子怡下一场比赛:9月12日,世界田联终极冠军赛!断层领先,对手只有自己,需注意“4枪特殊赛制”!

开成运动会
2026-09-06 09:06:19
中方1票否决19国,中方硬刚特朗普,拒签联合声明绝不让步

中方1票否决19国,中方硬刚特朗普,拒签联合声明绝不让步

近史博览
2026-09-05 07:38:10
张馨予太丰满了,穿挖洞衣凹凸感藏不住,我感慨军人老公眼光真好

张馨予太丰满了,穿挖洞衣凹凸感藏不住,我感慨军人老公眼光真好

蓓小西
2026-09-05 09:00:14
中国会不会出现第2个毛主席?外国专家曾说:天才出现具有偶然性

中国会不会出现第2个毛主席?外国专家曾说:天才出现具有偶然性

傲傲讲历史
2026-09-05 16:30:30
罗志祥复出登上热搜,《极限挑战》导演发布长文:六人齐聚才是极限挑战,并询问观众是否期待重拍

罗志祥复出登上热搜,《极限挑战》导演发布长文:六人齐聚才是极限挑战,并询问观众是否期待重拍

新浪财经
2026-09-05 12:05:31
雷来了,周末28股利空,立案调查、终止收购、被st、终止上市等

雷来了,周末28股利空,立案调查、终止收购、被st、终止上市等

财经智多星
2026-09-06 09:07:35
54岁曾子墨近况曝光!嫁小2岁金融大佬黎辉,连生两子被宠成公主

54岁曾子墨近况曝光!嫁小2岁金融大佬黎辉,连生两子被宠成公主

代军哥哥谈娱乐
2026-09-05 11:34:32
绍兴葫芦爷爷含泪摘下七个葫芦娃!提前告别童话,背后万般无奈

绍兴葫芦爷爷含泪摘下七个葫芦娃!提前告别童话,背后万般无奈

社会日日鲜
2026-09-06 09:48:58
福州夫妻用1234万购得清代府邸,翻修绣楼时发现暗室,查看后傻眼

福州夫妻用1234万购得清代府邸,翻修绣楼时发现暗室,查看后傻眼

今天说故事
2025-08-28 18:30:53
谷歌云崩了 4 小时:竟因工程师连拔 13 分钟光纤,断开了全部连接

谷歌云崩了 4 小时:竟因工程师连拔 13 分钟光纤,断开了全部连接

云头条
2026-09-05 19:15:30
2026-09-06 12:36:49
科学伙伴 incentive-icons
科学伙伴
把科学用通俗易懂的方式带到您身边
290文章数 58关注度
往期回顾 全部

科技要闻

DeepSeek被曝将采购16万颗华为昇腾950DT

头条要闻

5架退役民航客机被打包拍卖 起拍价500万元

头条要闻

5架退役民航客机被打包拍卖 起拍价500万元

体育要闻

本西蒙斯加盟国王,不管怎样,回来就好

娱乐要闻

低调富养!郭富城两女儿入读香港名校

财经要闻

亏损高达200亿,昔日彩电霸主走下巅峰!

汽车要闻

带升降立标MPV 岚图梦想家9预售价42.99万起

态度原创

游戏
艺术
教育
公开课
军事航空

曝《美末》艾莉故事或将继续 还有战神汤米衍生作!

艺术要闻

有光的静物花卉,俄罗斯当代画家维罗尼卡·洛巴列娃

教育要闻

开学首周,北京中小学生手绘精彩“第一课”

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

突发!伊朗导弹袭击美航母

无障碍浏览 进入关怀版