跳到正文
原文
AGI Hunt· Stock-Pumpkin-8859·· 4 小时前AI 评分39

隐藏 MCP 工具不等于安全:授权校验必须在 MCP server 侧完成

隐藏 MCP 工具不等于安全:授权校验必须在服务端做

AI 导读

开发者指出,把工具从 agent 的工具列表里隐藏只控制了「发现」,并非授权,真正的权限校验必须在 MCP server 侧完成,确认请求者身份、可访问范围、所属记录及操作是否需要审批。写操作场景尤其关键:即使危险工具被隐藏,无权限请求到达服务端时也应被拒绝执行。作者还询问社区实践,是在每个 MCP 工具内部做权限、在 server 前加授权网关,还是两者都用,以及如何跨用户/租户处理动态权限。

来源:AGI Hunt · agihunt.info