MCP 连接阶段提示注入与缓存跨调用者投毒
先了解这件事
研究者 Mike Moore 在自建实验环境 mcp-redteam-lab 中复现了 MCP 连接阶段的提示注入:客户端会把服务器在 initialize 和 server/discover 中返回的 instructions 字段折入模型系统提示词,而该字段完全由服务器控制、无长度限制也无内容校验。对官方注册表的只读扫描显示,8,235 台在线服务器中有 5,462 台(66%)返回该字段,中位长度 577 字符,最长 68,669 字符。另据 Tenet Security 于 2026 年 6 月披露的 agentjacking 攻击,其利用 Sentry 公开的事件写入架构与 MCP 连接 AI 编码 Agent 的隐式信任模型,向 Sentry 错误事件注入恶意指令;攻击者只需一个 Sentry DSN 和任意能发 POST 请求的 HTTP 客户端即可投递事件,Claude Code、Cursor、Codex 等 Agent 经 MCP 取回这些事件后未将其与真实内容区分。
AI 根据报道生成 · 35 分钟前更新
事件进展
- 10月6日 16:21 · 1 篇报道CSA Research Note: Agentjacking MCP Sentry Injection
- 10月5日 08:06 · 1 篇报道MCP 连接阶段 instructions 字段提示注入与缓存跨调用者投毒
后续时间线
- Cloud Security Alliance LabsTenet Security 披露 agentjacking 攻击:经 Sentry 与 MCP 劫持 AI 编码 Agent
Tenet Security 于 2026 年 6 月披露名为 agentjacking 的攻击方式,利用 Sentry 公开的事件写入架构与 MCP 连接 AI 编码 Agent 的隐式信任模型,向 Sentry 错误事件注入恶意指令。攻击者只需一个 Sentry DSN 和任意能发 POST 请求的 HTTP 客户端即可投递事件,Claude Code、Cursor、Codex 等 Agent 经 MCP 取回这些事件后未将其与真实应用错误区分,以开发者自身权限执行了攻击者控制的命令。Tenet Security 在测试 Agent 上取得 85% 的攻击成功率,并识别出至少 2,388 家 DSN 可注入的组织,在 Tranco 前一百万网站中发现 71 个可注入 DSN。
- webofmike.com精选研究者在 MCP 连接阶段复现提示注入与跨调用方缓存投毒
研究者 Mike Moore 在自建实验环境 mcp-redteam-lab 中复现了 MCP 连接阶段的提示注入:客户端会把服务器在 initialize 和 server/discover 中返回的 instructions 字段折入模型系统提示词,而该字段完全由服务器控制、无长度限制也无内容校验。对官方注册表的只读扫描显示,8,235 台在线服务器中有 5,462 台(66%)返回该字段,中位长度 577 字符,最长 68,669 字符。当发现响应带有 cacheScope: public 时,共享缓存或网关会把一个调用方的响应重新提供给另一个调用方,后者从未连接恶意服务器也会收到注入文本。作者在实验中给出四项控制:隔离并标记为不可信、限制 4,096 字符、缓存键绑定服务器身份与调用方、对 instructions 摘要做固定校验,并指出这些控制只阻止文本被采信,不阻止其被发送。
相关讨论
关注度走势
每天新增来源
- 10月5日 新增 1 个来源(1 家媒体、0 个账号)
- 10月6日 新增 1 个来源(1 家媒体、0 个账号)
每小时关注度
趋势只比较一直被完整观测到的同一批信源,范围可能比当前关注度小。移动指针或点击图表查看每小时关注度;键盘可用左右方向键切换。