防御arXiv 2609.22573
研究提出面向企业 MCP 的零信任授权与工具发现方案
提出企业 MCP 的零信任授权扩展,拒绝提示注入下的越权工具调用
- arXiv
- 2609.22573
- 发表
- 层
- 应用层
- 场景
- AI Agent
- 测试
- gpt-5、claude-sonnet-4-6、claude-opus-4-7 等 6 个
摘要同一份按工具声明同时管 MCP 的发现、列表和调用,使注入不能扩大已有凭证的权限。
作者把零信任放在 MCP 工具调用边界:智能体即使被提示注入,也不能调用其凭证范围之外的工具。问题来自三点部署性质。调用意图会随不可信上下文改变。