OpenClaw爆火,暴露12类致命隐患,MCP协议安全基准发布

marsbit發佈於 2026-04-16更新於 2026-04-16

文章摘要

MCP协议正推动AI Agent自主执行任务,但安全风险飙升。北京邮电大学团队发布MSB安全基准,研究发现攻击者可借工具名称混淆、虚假错误等12类手法诱骗Agent执行恶意操作,连顶级模型也难以幸免。测试显示,所有攻击方式均有效,平均攻击成功率达40.35%,且性能越强的模型越易受攻击。MSB基准首次提出NRP指标,平衡安全性与实用性,为AI Agent防护提供关键标尺。随着Agent能力扩展,安全已成为技术跃迁必须跨过的门槛。

MCP协议正推动AI Agent自主执行任务,但安全风险飙升。研究发现,攻击者可借工具名称混淆、虚假错误等12类手法诱骗Agent执行恶意操作,连顶级模型也难以幸免。北京邮电大学团队发布MSB安全基准,通过真实环境测试揭示:性能越强的模型,反而越易受攻击。新指标NRP首次平衡安全与实用性,为AI Agent筑牢防线提供关键标尺。

最近,OpenClaw等开源AI Agent项目在开发者社区火爆出圈。只需要一句话,Agent就能自动帮你写代码、查资料、操作本地文件,甚至接管电脑。

这些 Agent 惊人自主性的背后,离不开工具调用提供的能力,MCP(Model Context Protocol,模型上下文协议)正是统一AI工具生态的接口。就像USB-C让电脑可以连接各种设备一样,MCP让大模型能够以标准化方式调用文件系统、浏览器、数据库等外部工具。

面对如此庞大的生态,连主打原生命令行的OpenClaw,也通过适配器接入了 MCP,以获取更广阔的工具能力。

然而,当AI的「手」越伸越长,危险也随之降临。如果Agent调用的工具本身被黑客投毒了呢?如果工具返回的报错信息里藏着恶意指令呢?

当大模型毫无防备地执行这些指令时,你的隐私数据、本地文件甚至服务器权限,都将沦为黑客的囊中之物。

为了填补MCP生态的安全测评空白,来自北京邮电大学等机构的研究团队推出了专门针对MCP协议的安全基准:MSB(MCP Security Bench)。研究发现:针对MCP的每个阶段的攻击都具有有效性性能越强大的模型,反而更容易受到攻击。该论文已被ICLR 2026接收。

论文链接:https://openreview.net/pdf?id=irxxkFMrry

代码:https://github.com/dongsenzhang/MSB

Agent背后的MCP安全风险

图1:MCP攻击框架

MCP极大地拓宽了Agent的能力,同时也极大地拓宽了攻击面。在MCP体系下,Agent的工具调用流程通常包含三个阶段:

1. 任务规划(Task Planning):Agent根据用户查询,通过工具名称和描述选择合适的工具。

2. 工具调用(Tool Invocation):Agent向选定工具发送请求,并传入相应参数以执行具体操作。

3. 响应处理(Response Handling):Agent解析工具响应结果,并据此继续推理或生成最终回答。

每一个阶段,都可能成为新的攻击入口。MSB覆盖完整的MCP工具调用阶段,专门用于评估基于MCP工具使用的 Agent安全性,具有三大核心亮点:

MCP 攻击分类体系

在 MCP 工作流程中,Agent通过工具标识(名称和描述)、参数以及工具响应与工具进行交互,这些都可能成为攻击途径。MSB根据这些攻击途径和交互阶段对攻击类型分类:

Tool Signature Attack:在任务规划阶段,利用工具名称和描述进行攻击,包括:

名称冲突(Name Collision,NC):伪造名称与官方工具相似的恶意工具,诱导Agent选择。

偏好操纵(Preference Manipulation,PM):向工具描述中注入宣传语句,诱导Agent选择。

提示注入(Prompt Injection,PI):向工具描述中注入恶意指令。

Tool Parameter Attack:在工具调用阶段,利用工具参数进行攻击,包括:

越权参数(Out-of-Scope Parameter,OP):设置超出正常功能的工具参数,通过参数传递引发信息泄露

Tool Response Attack:在响应处理阶段,利用工具响应进行攻击,包括:

用户模拟(User Impersonation,UI):冒充用户下达恶意指令。

虚假错误(False Error,FE):提供虚假的工具执行错误信息,要求Agent遵循恶意指令才能成功调用工具。

工具重定向(Tool Transfer,TT):指示Agent调用恶意工具。

Retrieval Injection Attack:在响应处理阶段,利用外部资源进行攻击,包括:

检索注入(Retrieval Injection,RI):嵌入恶意指令的外部资源通过工具响应破坏上下文。

Mixed Attack:在多个阶段,同时利用多个工具组件进行攻击,包括对以上攻击的组合。

基于真实环境的执行套件

MSB 拒绝纸上谈兵的模拟评测,其搭载了真实的MCP 服务器,涵盖10个现实场景、405个真实工具和 2,000 个攻击实例。所有实例都通过MCP运行真实的工具执行,真实地反映实际操作环境,以直接观测攻击对环境状态的破坏程度。

平衡性能与安全的指标NRP

在Agent安全测评中,单纯看攻击成功率(ASR, Attack Success Rate)极具欺骗性,如果一个 Agent 为了避免风险而拒绝执行任何工具调用,其ASR可能接近0,但同时也无法完成用户任务,失去实际应用价值。

为此,MSB提出了净弹性性能 NRP(Net Resilient Performance)指标:

NRP=PUA⋅(1−ASR)

其中,PUA(Performance Under Attack)为Agent在对抗环境中完成用户任务的比例,ASR为攻击成功率。NRP旨在评估Agent在抵御攻击的同时保持性能的整体抗风险能力,提供平衡性能与安全的综合性量化标准。

图2:NRP vs ASR,NRP vs PUA。

所有攻击方式均有效

图3:主实验结果。

研究团队使用MSB对GPT-5、DeepSeek-V3.1、Claude 4 Sonnet、Qwen3等10款主流模型进行了大规模测试,所有攻击方式均表现出有效性,总体平均ASR为40.35%。其中MCP引入的新型攻击更具侵略性,相较于在function calling中已存在的PI和RI攻击,基于MCP的攻击例如UI和FE有更高的成功率。混合攻击则是展现出协同增强,混合攻击的成功率要高于组成其的单一攻击。

越强大的模型,反而越脆弱题

不同指标间的关系揭示了一个反直觉的结论:能力越强的模型往往更容易受到攻击。

图4:PUA vs ASR。

在MSB中,完成攻击任务仍需要Agent调用工具,例如使用文件读取工具获取个人信息。具有更高实用性的LLM,由于其更出色的工具调用和指令遵循能力,表现出更高的ASR。这一发现揭示了MCP安全漏洞的巨大实际风险。

全阶段、多工具环境侵害

图5:不同阶段和工具配置的ASR。

进一步从MCP工作流程和工具配置的角度分析发现,在MCP的所有阶段Agent都容易遭受攻击,在工具调用阶段模型的安全性最低。

此外,即使在包含无害工具的多工具环境中,攻击依然有效。现实场景通常会为Agent提供工具包,即便存在无害工具,诸如NC、PM和TT等诱导方式仍会导致显著的攻击成功。

总结

OpenClaw的爆火,让人们直观地看到了Agent的未来:大模型不再只是回答问题,而是开始真正动手做事。MSB正是在这样的背景下提出,它系统揭示了MCP生态中的潜在攻击面,并为Agent安全研究提供了可复现、可量化的系统评测基准。

过去的大模型安全研究主要聚焦于提示注入等语言层面的风险,而MSB表明,当AI调用工具并与真实系统交互时,攻击面也正在从文本空间扩展到工具生态。随着Agent逐渐成为AI应用的新范式,安全或许正成为这场技术跃迁必须跨过的一道门槛。

参考资料:

https://openreview.net/pdf?id=irxxkFMrry

本文来自微信公众号“新智元”,作者:新智元

相關問答

QMCP协议是什么,它在AI Agent中扮演什么角色?

AMCP(Model Context Protocol,模型上下文协议)是统一AI工具生态的接口协议,它允许大模型以标准化方式调用文件系统、浏览器、数据库等外部工具,从而增强AI Agent的自主性和功能范围。类似于USB-C连接各种设备,MCP使Agent能够执行写代码、查资料、操作文件等任务。

QMSB安全基准是什么,它有哪些核心特点?

AMSB(MCP Security Bench)是北京邮电大学团队推出的针对MCP协议的安全基准,用于评估基于MCP工具使用的AI Agent安全性。其核心特点包括:覆盖MCP完整工具调用阶段的攻击分类体系、基于真实环境的执行套件(含10个场景和405个工具),以及平衡性能与安全的新指标NRP(Net Resilient Performance)。

Q针对MCP协议的攻击主要分为哪几类?请举例说明。

A攻击主要分为五类:1. Tool Signature Attack(工具标识攻击),如名称冲突(NC)和偏好操纵(PM);2. Tool Parameter Attack(工具参数攻击),如越权参数(OP);3. Tool Response Attack(工具响应攻击),如虚假错误(FE)和工具重定向(TT);4. Retrieval Injection Attack(检索注入攻击);5. Mixed Attack(混合攻击),即多阶段组合攻击。

Q为什么性能越强的AI模型反而更容易受到MCP攻击?

A性能更强的模型具有更出色的工具调用和指令遵循能力,这使得它们在完成用户任务(高PUA)的同时,也更容易被诱导执行恶意操作(高ASR)。例如,攻击中需要Agent调用工具(如读取文件),能力强的模型更可能遵循指令,导致攻击成功率更高。

QNRP指标是什么?它如何平衡安全性与实用性?

ANRP(Net Resilient Performance)是MSB提出的新指标,计算公式为NRP = PUA × (1 - ASR)。其中PUA代表Agent在攻击环境下完成用户任务的比例,ASR是攻击成功率。NRP综合评估了Agent在抵御攻击的同时保持性能的能力,避免了单纯追求低ASR而牺牲实用性的问题,为安全与性能平衡提供了量化标准。

你可能也喜歡

以太坊上形成了长达43天的质押队列:但专家认为,这并非真正的看涨信号

以太坊网络上因希望进行质押的验证者数量激增,形成了约250万枚ETH的激活队列,新参与者需等待约43天才能激活其代币。然而,Sygnum Bank的托管与质押部门负责人托马斯·布伦纳指出,这种漫长的等待不应被直接解读为强烈的看涨信号。 布伦纳表示,验证者队列的拥堵虽然反映了机构需求,但也受到以太坊协议技术特性的显著影响。他提到,自Dencun升级后,每日验证者吞吐量被限制在约57,600枚ETH,且这一限制在Pectra升级中并未提高。Pectra升级允许单个验证者最多持有2048枚ETH并支持自动复利功能,大型质押运营商可以向现有验证者追加ETH而非创建新验证者。但即便仅向现有验证者添加1枚ETH,该交易也会与新的质押者一同进入相同的激活队列。 因此,布伦纳认为,并非队列中的所有ETH都源自新投资者的需求,其中部分积累来自于已质押ETH的再分配、对现有验证者的补充以及复利过程。他指出,一个更重要的市场信号是提款队列几乎为空,这表明现有参与者正在维持其网络头寸,显示出真实的信心。 目前,以太坊网络上已质押约4120万枚ETH,约占流通总量的33.8%。布伦纳还强调,尽管ETH价格有所疲软,机构投资者并未放弃质押。许多机构将质押收益视为以太坊内在的基本特性,但机构参与的最大障碍之一仍是隐私问题。由于验证者地址、存款地址和提款交易在区块链上可被追踪,机构投资者对扩大其质押规模持谨慎态度,隐私问题仍是制约以太坊机构质押市场更快增长的主要障碍。

cryptonews.ru2 小時前

以太坊上形成了长达43天的质押队列:但专家认为,这并非真正的看涨信号

cryptonews.ru2 小時前

韩国银行公布代币化存款测试结果

韩国央行公布了其代币化存款测试结果。该试点项目涉及28家央行及国际金融机构,韩方参与者包括KB国民银行、NH农协银行、新韩银行、友利银行和韩亚银行。 测试显示,从支付指令到最终结算的整个过程平均耗时约1分20秒,其中最终结算平均需80秒。在测试中,参与者执行了30笔交易,覆盖17种不同场景,包括企业和银行间转账,并涉及韩元、美元和欧元等六种货币。交易总额约合99.5万美元。 央行表示,平台在整个测试期间运行稳定,尽管仅在部分连接现有银行基础设施的环境下运作。即使在支付网络和银行系统兼容性有限的情况下,代币化存款结算仍能无缝、快速、透明地完成。 此外,韩国央行还通过Project Agora平台,在NH农协银行和新韩银行之间完成了一笔2000万韩元(约1.389万美元)的内部转账测试。该交易涉及手动连接其批发型央行数字货币(CBDC)平台Project Hangang至央行现有网络,以验证兼容性。 同时,韩国KB国民银行与日本三菱日联金融集团(MUFG Bank)也完成了使用存款代币的支付测试。这些代币是银行在试点中发行的数字凭证,并非由央行直接发行。韩国央行计划继续测试存款代币支付。 去年,韩国当局曾承诺加强对韩元稳定币的监管,要求其发行必须获得韩国央行和金融服务委员会(FSC)的批准。

cryptonews.ru2 小時前

韩国银行公布代币化存款测试结果

cryptonews.ru2 小時前

交易

現貨
活动图片