近日,曝光管理公司Tenable讨论了MCP工具接口框架如何能够被“善意操控”,如记录工具使用和过滤未经授权的命令。但一些技术也可能被用于推动正面和负面目标。来源。
安全研究员Seth Fogie制作的演示视频显示,一个AI客户端在接受简单指令后,利用MCP协议连接的各种工具(如nmap、ffuf、nuclei、waybackurls、sqlmap、burp)进行Web服务器扫描和漏洞利用,完全无需用户额外操作。来源。
Tenable在其MCP FAQ中指出,MCP协议的出现因其标准化将外部数据源连接到大型语言模型而引起了显著关注。这些更新对AI开发者来说是好消息,但也带来了一些安全担忧。随着超过12,000个MCP服务器的上线,这一切将导致什么样的结果?AI何时会连接得足够充分以至于恶意指令可能引发严重影响?来源