网易首页 > 网易号 > 正文 申请入驻

20万台AI服务器的“定时炸弹”:Anthropic说,这不是Bug,这是Feature

0
分享至

No.0291

Science Partner

Bring you to the side of science


导 读

有时候,最危险的漏洞不是黑客写的,而是工程师设计进去的。

走,跟伙伴君来!


今日主笔 | 晶恒

20万台AI服务器的“定时炸弹”:Anthropic说,这不是Bug,这是Feature

01. 事情是怎么闹出来的

2026年4月,安全公司OX Security的几个研究员,盯着Anthropic的MCP协议,盯了很久。

MCP是什么?全称Model Context Protocol,翻译过来叫模型上下文协议。你可以把它理解成AI世界的USB接口,它让AI助手能够连接外部工具、操控本地文件、查数据库、跑代码、调API。你在用Cursor写代码、用Claude帮你搜索本地文档、让AI Agent自动完成一系列任务,背后很可能都跑着MCP。

Anthropic在2024年发布了MCP,2025年12月把它捐给了Linux基金会。OpenAI跟进了,Google DeepMind也跟进了。这个协议,正在悄悄成为整个AI工具链的底层基础设施。

然后,OX Security的研究员发现了一个问题。

说“问题”可能太轻了。准确地说,他们发现了一颗埋在这个基础设施核心位置的地雷

02. 漏洞的本质:一个设计上的“想当然”

理解这个漏洞,需要先知道MCP的一种核心传输方式,STDIO(标准输入/输出)

STDIO是计算机界最古老、最底层的通信方式之一,就是进程之间通过“键盘输入、屏幕输出”的形式传递数据。MCP在设计上,允许AI Agent通过STDIO去启动一个本地服务器进程,然后与这个进程通信,执行各种任务。

伙伴,问题就出在这里:

MCP的设计逻辑是,先把命令发出去执行,然后再握手验证。OX Security把这个问题命名得很直白“Execute First, Validate Never“(先执行,从不验证)。这意味着,如果某个下游实现存在不安全的输入拼接,攻击者构造的恶意输入就会被系统老老实实地执行。技术术语叫RCE,远程代码执行。在安全界,这是漏洞金字塔里最顶端的一类。拿到RCE,基本等于拿到了这台机器的钥匙。

OX Security的研究员不是在实验室里空想。他们在6个真实生产平台上成功执行了任意命令,毒化了11个MCP应用市场中的9个,最终触发了超过10个高危/严重CVE,其中9个被评为最高级别,即Critical(严重)

受影响的项目名单,读起来像一张AI开发工具的名人录:LiteLLM、LangChain、LangFlow、Flowise、Cursor、GitHub Copilot……这些,是目前全球开发者日常使用频率最高的AI工具。

规模呢?

超过7,000个公开暴露的服务器,潜在影响实例最高估计约20万个,生态下载量已超过1.5亿次。

03. 最刺激的部分来了

发现漏洞之后,正常的流程是负责任披露,要通知厂商,给他们时间修复,再公开。OX Security就是这么做的。

他们找到了Anthropic,详细说明了问题,并建议在协议层面做架构修改,在命令执行之前加入输入过滤和验证机制。

然而,Anthropic的回答,让他们愣了一下。

这是预期行为。(This is expected behavior.)

据OX Security转述,Anthropic的立场是:STDIO本身的执行模型没问题,是安全默认值。输入过滤和验证,是每个使用MCP的开发者自己的责任。Anthropic唯一做的,是更新了一下SECURITY.md文档。这就相当于在地雷旁边立了块牌子,写上“小心地雷哟”,然后继续往前走。

协议本身?一行代码没改。

04. 这里有一场真正有意思的技术争论

平心而论,Anthropic的逻辑并非完全站不住脚。

他们的工程师有一个技术论点:STDIO是本地子进程传输机制,信任边界本来就在谁控制MCP配置文件这一层,如果你能改配置,本来就属于可在该机器上执行命令的人。在协议层做输入净化,要么破坏传输机制本身,要么只是把攻击面下移一层,换个思路照样能绕过。

这个逻辑,在安全界有一定道理。深度防御(Defense in Depth)的原则本来就主张在每一层都做安全,而不是只靠某一道防线。

但OX Security的反驳同样有力:

奥,合着您Anthropic设计了一个协议,20万量级的开发者会用它。你要求所有人都正确地实现输入过滤,一个都不能犯错,这本身就是系统性风险。协议的设计者,有责任让正确使用变得比错误使用更容易,而不是反过来。

这场争论的核心,其实是一个古老的工程哲学问题:安全责任应该在哪一层承担?

微软在Windows时代也经历过类似的撕裂:是操作系统层面做防御,还是让应用开发者自己负责?历史证明,把安全完全推给下游开发者,结局往往是灾难性的。更何况Anthropic天天用安全的杀威棒左打OpenAI右打Google,俨然一个安全道德为道士的教主。

05. 为什么这件事比看起来严重得多

有人可能会想:又一个安全漏洞,互联网上每天都有,有什么大惊小怪的?

这次不一样。

不一样的地方,在于这是基础设施级别的漏洞,且在AI时代有独特的放大效应。他是带着乘数,就是+了大buff的那种。

传统软件的漏洞,攻击面相对固定。但MCP是AI Agent的“手和眼”,它的职责本来就是让AI连接一切、控制一切。一个能在MCP层执行任意命令的攻击者,理论上可以让AI成为他的代理人,读取你的私密对话记录、窃取API密钥、操控数据库、甚至在你的机器上安装更持久的后门... ...

更要命的是,攻击向量可能极其隐蔽。提示词注入(Prompt Injection)攻击的研究已经表明,你只需要在某个网页、某个文档、某段数据里藏一句恶意指令,当AI去处理这些内容时,它可能就会乖乖地把命令带进MCP执行。用户全程什么都不知道。

AI越来越自主,AI Agent运行的权限越来越高,运行的时间越来越长。在这个背景下,供应链安全和协议层安全必将是未来几年里最核心的战场之一。

恒意说两句:有些地方,快不得

Anthropic、OpenAI、Google,这些公司正在用前所未有的速度把AI推向生产环境、推向千万用户的桌面。速度很重要,竞争很激烈,这都可以理解。

但有些地方,快不得。

基础协议的安全设计,是其中之一。

当你说“这是预期行为”的时候,你最好确认,你真的想清楚了。否则,预期行为和灾难性漏洞之间,隔着的可能只是一次还没发生的大规模攻击。

在AI的世界里,地基的裂缝,会被无限放大。

我是晶恒,咱们下期见~


参考来源:OX Security研究报告(2026年4月)、VentureBeat、The Register、The Hacker News、SecurityWeek

本文仅作科普分享使用,欢迎小伙伴们点、收藏、关注,以备不时之需,当然更欢迎您把 介绍给周边可能需要的更多伙伴们呀。


特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
中考分流之下:考不上高中的孩子,将要面对怎样的人生

中考分流之下:考不上高中的孩子,将要面对怎样的人生

青苹果sht
2026-09-07 05:47:54
南宁站台纵身一跃:成年人最大的残忍,是抛下所有责任离场

南宁站台纵身一跃:成年人最大的残忍,是抛下所有责任离场

生活魔术专家
2026-09-08 18:30:31
9月好运翻盘!家有这3生肖家中坐镇,小人退散,横财主动找上门

9月好运翻盘!家有这3生肖家中坐镇,小人退散,横财主动找上门

毅谈生肖
2026-09-09 12:03:54
属相兔大喜临门!9月10日后,两大顶级喜事扎堆到来,富贵无忧!

属相兔大喜临门!9月10日后,两大顶级喜事扎堆到来,富贵无忧!

爱下厨的阿酾
2026-09-09 05:47:55
特朗普和普京通话,“双普合流”施压乌克兰结束战争

特朗普和普京通话,“双普合流”施压乌克兰结束战争

山河路口
2026-09-09 11:55:28
国米主帅齐沃向恩师皇马主帅穆里尼奥表达敬意:遇到穆里尼奥是我的幸运!

国米主帅齐沃向恩师皇马主帅穆里尼奥表达敬意:遇到穆里尼奥是我的幸运!

福酱的小时光
2026-09-08 15:18:09
谢贤前女友Coco直播被说丑,本人回应:“姐都40岁了,把头发往下一放还是迷倒一大片的”

谢贤前女友Coco直播被说丑,本人回应:“姐都40岁了,把头发往下一放还是迷倒一大片的”

韩小娱
2026-09-04 05:54:22
应急管理部原党委书记、部长王祥喜被“双开”

应急管理部原党委书记、部长王祥喜被“双开”

新京报
2026-09-08 17:08:09
我的第一个情人是邻家嫂子,她比我大7岁,那时我23岁,她30岁

我的第一个情人是邻家嫂子,她比我大7岁,那时我23岁,她30岁

千秋文化
2026-08-24 20:32:17
iPhone 18 Pro Max开始预热,但价格和配色却对不上

iPhone 18 Pro Max开始预热,但价格和配色却对不上

搞机小帝
2026-09-08 23:58:03
WTT冠军赛!女单爆大冷,国乒遇首败,王艺迪出局,张本美和笑了

WTT冠军赛!女单爆大冷,国乒遇首败,王艺迪出局,张本美和笑了

南海浪花
2026-09-09 12:20:59
马克·古尔曼:苹果首款折叠屏手机被命名为“iPhone Duo”,起售价2000美元

马克·古尔曼:苹果首款折叠屏手机被命名为“iPhone Duo”,起售价2000美元

界面新闻
2026-09-09 12:10:42
蔡国庆每月给弟弟蔡军发2万工资,发了20年,一共480万,条件就一个:在家全职照顾得阿尔茨海默症的母亲

蔡国庆每月给弟弟蔡军发2万工资,发了20年,一共480万,条件就一个:在家全职照顾得阿尔茨海默症的母亲

背包旅行
2026-08-29 15:43:56
韩信临死方才幡然醒悟:真正害死自己的根本不是吕后,而是那个整日对他点头哈腰的人

韩信临死方才幡然醒悟:真正害死自己的根本不是吕后,而是那个整日对他点头哈腰的人

磊子讲史
2026-08-21 18:05:20
大降价果然立竿见影!8月奔驰E级又交付9200台!市场成绩确实优秀

大降价果然立竿见影!8月奔驰E级又交付9200台!市场成绩确实优秀

沙雕小琳琳
2026-09-09 08:19:51
中美谈判结束,中方上将登机回国,台海结局已经写好,美战机改道

中美谈判结束,中方上将登机回国,台海结局已经写好,美战机改道

铁锤侃侃而谈
2026-09-09 09:32:52
TA:维尔茨喝的樱桃汁,成英超新补剂

TA:维尔茨喝的樱桃汁,成英超新补剂

懂球帝
2026-09-08 18:05:11
2026年中秋节放假通知:3个好消息、2个坏消息、3个要注意,早知道

2026年中秋节放假通知:3个好消息、2个坏消息、3个要注意,早知道

小谈食刻美食
2026-09-09 08:39:17
与辛柏青再婚真相大白后,吴越传来好消息,连陈建斌也难以反驳

与辛柏青再婚真相大白后,吴越传来好消息,连陈建斌也难以反驳

阿讯说天下
2026-09-09 11:43:20
警方抓获卖淫女后不追查嫖客,不是懒政,而是法律不允许?

警方抓获卖淫女后不追查嫖客,不是懒政,而是法律不允许?

网络易不易
2026-09-09 12:40:11
2026-09-09 13:31:00
科学伙伴 incentive-icons
科学伙伴
把科学用通俗易懂的方式带到您身边
293文章数 58关注度
往期回顾 全部

科技要闻

AI重大突破!OpenAI称解开近百年数学难题

头条要闻

4岁男童被指摸臀 父亲发声:无法接受出具书面道歉要求

头条要闻

4岁男童被指摸臀 父亲发声:无法接受出具书面道歉要求

体育要闻

16年后再破门,被皇马放弃的少年没认输

娱乐要闻

郭麒麟最便宜贵公子争议,本人未回应

财经要闻

8月CPI同比涨0.8% PPI环比由降转涨

汽车要闻

坦克700申报信息曝光 长轴距版轴距增150mm/首搭6座

态度原创

旅游
游戏
亲子
艺术
公开课

旅游要闻

上海旅游节大巡游花车阵容抢先看 外滩交通有变

《女神异闻录6》主角团名曝光 舞台确认 还有新机制

亲子要闻

我们ee也有了属于自己的天籁之音

艺术要闻

风景油画 | 捷克画家弗兰蒂谢克·卡万 (1866-1841)

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版