Windsurf MCP 集成缺少安全控制,代码注释即可劫持 Agent 泄露私密 Slack 消息
Windsurf MCP Integration: Missing Security Controls Put Users at Risk
AI 导读
作者实测发现,Windsurf 在添加 MCP 服务器后,工具调用默认处于无人工确认的自动执行状态,且没有让 AI 先建议、由用户确认的选项。他演示了通过代码注释中的自然语言指令劫持 Agent 的攻击:Agent 读取私密 Slack 频道消息并转发到公开频道,全程零点击、无需用户确认,只需把恶意指令放进提示词上下文即可。作者指出这类指令可来自工具调用、代码文件或访问的网站,而提示注入目前没有解决方案,人工审批仍是最佳缓解手段。该问题已于 2025 年 5 月 30 日告知 Windsurf 并获确认,Windsurf CEO 随后联系作者表示正在修复。