MCP让AI能够调用工具,也意味着服务器可能读取文件、访问网络、操作数据库或修改第三方服务。安全的关键不是“是否使用MCP”,而是把来源、权限和凭据控制在必要范围内。
安装前检查来源
- 优先使用厂商官网、官方仓库或身份清晰的维护者发布内容。
- 检查仓库最近更新、Issue、Release和许可证。
- 确认包名与仓库一致,警惕名称相似的仿冒包。
- 查看安装脚本和依赖是否会下载额外程序。
理解工具权限
逐项查看服务器暴露的工具,区分读取、创建、修改和删除操作。一个“文件管理”服务器和一个“只读搜索”服务器的风险完全不同。
- 只授权任务需要的目录。
- 数据库使用只读账号或限制Schema。
- 云平台使用最小权限角色。
- 不需要写操作时禁用相关工具。
正确保存API Key
- 不要把密钥写入Git仓库、文章截图或公开聊天。
- 优先使用环境变量、客户端密钥界面或系统安全存储。
- 项目配置只保存变量名称,不保存真实值。
- 为不同工具创建独立密钥,便于撤销和审计。
远程服务器安全
- 生产环境使用HTTPS。
- 确认OAuth授权页面、请求范围和服务域名。
- 不要向来历不明的服务器发送长期有效的主账号令牌。
- 检查服务商如何保存请求、工具参数和调用日志。
本地服务器安全
本地MCP通常以当前用户权限运行,可能访问该用户能访问的文件和网络。对高风险服务器,可使用容器、独立系统账号或受限目录运行。
调用时保留确认
发送消息、创建订单、修改文件和删除数据属于有副作用操作。首次使用新服务器时保留逐次确认,确认参数和目标无误后再考虑更宽松的策略。
发现泄露后的处理
- 立即撤销或轮换密钥。
- 检查第三方服务的登录和调用日志。
- 移除可疑MCP配置与本地包。
- 修正仓库历史、截图和缓存中的敏感信息。
- 记录影响范围并通知相关账号所有者。








