为什么 MCP 成了新的攻击面

过去安全讨论集中在模型本身。随着智能体获得查询数据库、检索敏感数据、跨系统执行任务的能力,安全边界从核心模型外移到它与外部工具、企业系统的连接处。MCP 作为连接智能体与外部工具的标准接口,每一次新连接都可能引入被投毒的工具描述、提示注入与数据泄露风险。安全对话的主题,正从「模型会不会被攻破」转向「智能体连上的那个接口干不干净」。

Scan:接入前先看清包里有什么

MCP Scanner 在智能体连接前分析 MCP 服务器包、工具定义与参数 schema,检测隐藏指令、被篡改的描述、typosquat 包、脆弱依赖与供应链风险。它的定位是在采用之前就把脏东西拦在门外——不是等连上了再补救,而是连之前就看清这个包到底带了什么。

Test:部署前主动探洞

MCP Security Testing 在部署前对 MCP 服务器做主动探测,跑自动化攻击模拟,覆盖工具抢占、注入与信息泄露。它把「攻击者会怎么利用这个接口」提前演练一遍,把 exploitable 的弱点在上线前暴露出来,而不是等真实流量来撞。

Protect:智能体与工具之间的内联安全层

MCP Proxy 作为智能体与外部工具之间的内联安全层,实时检查每一次工具调用与返回,识别针对推理层的注入指令、阻断未授权工具、脱敏 PII 与凭据,并生成可导出到 SIEM 的审计日志。它的价值在于「持续在场」——智能体每一次伸手去碰工具,都有一层在旁边看住它,并把行为留痕。

为什么金融 BFSI 先买单

银行、保险、证券与金融科技属于高合规、高敏感行业,智能体一旦连上内部系统,风险不只是模型被操控,而是连着的智能体被诱导泄露数据或擅自动作。Protectt.ai 平台已保护 570 多个移动应用、覆盖超过 1000 亿次会话、超过 10 亿台设备、拦截超过 80 亿次威胁,在印度、阿联酋、美国设有办公室。该方案将在 9 月 9 日至 11 日孟买 Global Fintech Fest 2026 现场演示。对金融客户,主要关切不仅是模型能否被操纵,更是连着内部系统的智能体能否被导向泄露数据或执行非预期动作。

落到工程:把「接口」当资产守

对正在把智能体接进内部系统的团队,启示是:安全重心要从模型移到「智能体与工具之间的接口」。建议给 MCP 服务器做接入前扫描、部署前测试,并在智能体侧加一层内联代理做实时检查与审计。这不需要等标准成熟——先给接口加写入审查与来源校验,就能吃到安全红利。目前官方及行业暂未披露更多细节,后续将持续跟进迭代动态。

结语

MCP 让智能体更容易连上工具,也把攻击面一起带了进来。Protectt.ai 用 Scan、Test、Protect 三层把这块接口守起来,方向契合智能体从「给建议」到「自己动手」的安全迁移。对金融这类高敏感行业,把接口当资产来守,正在从可选项变成必选项。