MCP security checklist
MCP Server 安全评测清单:适配 2026-07-28 稳定规范
从协议版本、认证授权、工具参数、凭证、网络边界到供应链,系统检查一个 MCP Server 是否适合接入。
更新于 2026-08-18 阅读约 8 分钟
适用场景:适合准备接入第三方 MCP Server、审核内部 Server,或希望让自己的项目进入团队白名单的开发者。
1
规范兼容不等于安全通过
Model Context Protocol 在 2026 年 7 月 28 日发布了新的稳定规范版本。版本协商、SDK 采用节奏和具体 Server 实现仍需分别验证。项目出现在 Registry、能被客户端发现,也不能推导出它已经完成安全审计。
静态评测可以确认文档、清单、源码模式和维护信号,但无法单独证明握手、认证、工具调用和异常路径在运行时完全符合规范。因此报告必须把协议兼容性与静态安全证据分开描述。
2
接入前必须过的十项检查
- 版本:记录声明支持的协议版本、SDK 版本和版本协商行为;不要默认客户端与 Server 自动兼容。
- 身份与授权:确认谁能连接、每个身份能调用哪些工具;认证成功不等于拥有全部工具权限。
- 传输边界:区分本地 stdio 与远程 HTTP 的威胁面,校验来源、TLS、重定向和反向代理配置。
- 工具定义:逐项审核名称、描述和 JSON Schema,拒绝含糊参数、任意命令、任意路径或任意 URL。
- 输入验证:对路径、域名、SQL、Shell、模板和文件类型做允许列表,并在服务端二次校验。
- 用户确认:删除、支付、发送消息、部署和权限变更等高影响工具必须在执行前显示真实参数并确认。
- 凭证:使用最小权限、短期凭证和服务端密钥库;响应、错误、日志和资源内容不得回显秘密。
- 内容边界:把工具结果和外部资源视为不可信数据,防止其被拼接为更高优先级指令。
- 依赖与发布:锁定依赖和发布来源,检查安装脚本、二进制下载、维护者变更与安全响应流程。
- 运行监控:记录工具名、结果状态和耗时等必要审计信息,同时避免保存敏感参数和完整内容。
3
怎样形成可复核结论
对每一项检查,至少保留证据位置、风险场景、影响、置信度和建议。没有运行协议测试时,应明确写成“未验证”,而不是“通过”。
本站对 MCP Server 使用与 Skill 一致的五维框架,但会保留项目类型,并在报告中区分静态发现、AI 复核和协议兼容性边界。你可以直接提交公开 GitHub、npm 或 PyPI 项目生成报告。
一手资料与可复核入口
Keep exploring