MCP Runtime Security · 基于148 CVE生态研究

MCP 运行时安全中间件

AI Agent 正在通过 MCP 连接一切——但 MCP 生态 56.8% 的漏洞为高危/严重级别。CCS 是守护 Agent 运行时安全的中间件层,7 维实时验证,亚毫秒拦截。

当 80% 的云环境已部署 MCP,你的 Agent 需要一层免疫系统和一道防火墙

148
MCP 生态 CVE
56.8%
高危/严重占比
<10μs
验证延迟
7
验证维度

MCP 生态威胁态势

我们对 37 个主流 MCP Server 实现和官方 SDK 进行了系统性安全分析,发现 148 个已公开 CVE

Critical
🔓

路径遍历 / 文件系统越权

占漏洞总量 21%,最普遍的攻击面。MCP Server 普遍缺乏路径验证和沙箱隔离,攻击者可读取边界外文件。MCP 官方 servers 的 CVE-2025-53110/53109 均为此类。

Critical
💻

远程代码执行 RCE

19 个 RCE 漏洞,占 13%。nginx-ui 存在未认证 RCE,5ire 有 5 个 Critical 级 RCE,n8n 的 Schema 加载路径遍历可直接 RCE 主进程。

High
🌐

SSRF 服务端请求伪造

12 个 SSRF 漏洞。MCP Server 作为 Agent 与外部服务的桥梁,SSRF 可让攻击者通过 Agent 间接访问内部网络,窃取云凭据。

High
🔑

认证 / 授权缺陷

23 个漏洞,占 16%。MCP 协议层缺乏统一认证标准。Python SDK 不验证认证主体,Go SDK 可被跨站工具调用。

High
🧬

沙箱逃逸

6 个沙箱逃逸漏洞。MaxKB 有 LD_PRELOAD 等三种逃逸方式,n8n 通过 EventEmitter 原型污染突破 VM 沙箱。

Systemic
🔄

DNS Rebinding(全 SDK)

MCP 全部四个官方 SDK(Python/TypeScript/Go/Java)均存在 DNS Rebinding 漏洞,且默认禁用防护。这是协议架构层面的系统性缺陷。

CCS 7 维运行时验证

针对 MCP 生态的系统性安全缺陷,CCS 在运行时对每一次工具调用进行 7 维实时验证

📐

Structure 结构验证

校验 MCP 消息格式完整性,拦截畸形 payload 和注入攻击

P50 ≈ 2.1μs
📋

Schema 参数校验

严格校验工具参数 Schema,白名单验证,阻断路径遍历和 SSRF

P50 ≈ 3.4μs
⏱️

Latency 延迟守卫

检测异常延迟模式,识别 DoS 攻击和资源耗尽尝试

P50 ≈ 1.8μs
💰

Cost 成本控制

Token 预算管理,防止提示注入导致的无限循环和成本爆炸

P50 ≈ 1.2μs
🆔

Identity 身份链验证

逐跳身份绑定,防止跨客户端任务劫持和会话混淆

P50 ≈ 2.8μs
🔗

Integrity 完整性校验

输出内容消毒,防止恶意内容注入和跨站脚本攻击

P50 ≈ 3.1μs
🛡️

Security 安全策略

综合安全策略引擎,DNS Rebinding 防护、Origin 验证、权限隔离

P50 ≈ 4.2μs

Research-Driven Security

我们的安全产品建立在严肃的安全研究基础上

37
分析仓库数
148
CVE 分析
84
高危/严重
4
SDK 全覆盖
📜
CCS 四个安全边界已被整合进 IETF draft-schrock-ae-challenge-04
Structured Refusal Payload · Per-hop Action Binding · Discovery vs Authority Separation · Chain ≠ Semantic Equivalence

30 秒接入

一行安装,为你的 MCP Agent 添加运行时安全防护

$npm install -g @correctover/ccs-agent
1初始化: ccs-agent init -p deepseek -k sk-xxx
2安全防护: ccs-agent chat -e security
3Web UI: ccs-agent serve → http://localhost:3170