网易首页 > 网易号 > 正文 申请入驻

20万台AI服务器的“定时炸弹”:Anthropic说,这不是Bug,这是Feature

0
分享至

No.0291

Science Partner

Bring you to the side of science


导 读

有时候,最危险的漏洞不是黑客写的,而是工程师设计进去的。

走,跟伙伴君来!


今日主笔 | 晶恒

20万台AI服务器的“定时炸弹”:Anthropic说,这不是Bug,这是Feature

01. 事情是怎么闹出来的

2026年4月,安全公司OX Security的几个研究员,盯着Anthropic的MCP协议,盯了很久。

MCP是什么?全称Model Context Protocol,翻译过来叫模型上下文协议。你可以把它理解成AI世界的USB接口,它让AI助手能够连接外部工具、操控本地文件、查数据库、跑代码、调API。你在用Cursor写代码、用Claude帮你搜索本地文档、让AI Agent自动完成一系列任务,背后很可能都跑着MCP。

Anthropic在2024年发布了MCP,2025年12月把它捐给了Linux基金会。OpenAI跟进了,Google DeepMind也跟进了。这个协议,正在悄悄成为整个AI工具链的底层基础设施。

然后,OX Security的研究员发现了一个问题。

说“问题”可能太轻了。准确地说,他们发现了一颗埋在这个基础设施核心位置的地雷

02. 漏洞的本质:一个设计上的“想当然”

理解这个漏洞,需要先知道MCP的一种核心传输方式,STDIO(标准输入/输出)

STDIO是计算机界最古老、最底层的通信方式之一,就是进程之间通过“键盘输入、屏幕输出”的形式传递数据。MCP在设计上,允许AI Agent通过STDIO去启动一个本地服务器进程,然后与这个进程通信,执行各种任务。

伙伴,问题就出在这里:

MCP的设计逻辑是,先把命令发出去执行,然后再握手验证。OX Security把这个问题命名得很直白“Execute First, Validate Never“(先执行,从不验证)。这意味着,如果某个下游实现存在不安全的输入拼接,攻击者构造的恶意输入就会被系统老老实实地执行。技术术语叫RCE,远程代码执行。在安全界,这是漏洞金字塔里最顶端的一类。拿到RCE,基本等于拿到了这台机器的钥匙。

OX Security的研究员不是在实验室里空想。他们在6个真实生产平台上成功执行了任意命令,毒化了11个MCP应用市场中的9个,最终触发了超过10个高危/严重CVE,其中9个被评为最高级别,即Critical(严重)

受影响的项目名单,读起来像一张AI开发工具的名人录:LiteLLM、LangChain、LangFlow、Flowise、Cursor、GitHub Copilot……这些,是目前全球开发者日常使用频率最高的AI工具。

规模呢?

超过7,000个公开暴露的服务器,潜在影响实例最高估计约20万个,生态下载量已超过1.5亿次。

03. 最刺激的部分来了

发现漏洞之后,正常的流程是负责任披露,要通知厂商,给他们时间修复,再公开。OX Security就是这么做的。

他们找到了Anthropic,详细说明了问题,并建议在协议层面做架构修改,在命令执行之前加入输入过滤和验证机制。

然而,Anthropic的回答,让他们愣了一下。

这是预期行为。(This is expected behavior.)

据OX Security转述,Anthropic的立场是:STDIO本身的执行模型没问题,是安全默认值。输入过滤和验证,是每个使用MCP的开发者自己的责任。Anthropic唯一做的,是更新了一下SECURITY.md文档。这就相当于在地雷旁边立了块牌子,写上“小心地雷哟”,然后继续往前走。

协议本身?一行代码没改。

04. 这里有一场真正有意思的技术争论

平心而论,Anthropic的逻辑并非完全站不住脚。

他们的工程师有一个技术论点:STDIO是本地子进程传输机制,信任边界本来就在谁控制MCP配置文件这一层,如果你能改配置,本来就属于可在该机器上执行命令的人。在协议层做输入净化,要么破坏传输机制本身,要么只是把攻击面下移一层,换个思路照样能绕过。

这个逻辑,在安全界有一定道理。深度防御(Defense in Depth)的原则本来就主张在每一层都做安全,而不是只靠某一道防线。

但OX Security的反驳同样有力:

奥,合着您Anthropic设计了一个协议,20万量级的开发者会用它。你要求所有人都正确地实现输入过滤,一个都不能犯错,这本身就是系统性风险。协议的设计者,有责任让正确使用变得比错误使用更容易,而不是反过来。

这场争论的核心,其实是一个古老的工程哲学问题:安全责任应该在哪一层承担?

微软在Windows时代也经历过类似的撕裂:是操作系统层面做防御,还是让应用开发者自己负责?历史证明,把安全完全推给下游开发者,结局往往是灾难性的。更何况Anthropic天天用安全的杀威棒左打OpenAI右打Google,俨然一个安全道德为道士的教主。

05. 为什么这件事比看起来严重得多

有人可能会想:又一个安全漏洞,互联网上每天都有,有什么大惊小怪的?

这次不一样。

不一样的地方,在于这是基础设施级别的漏洞,且在AI时代有独特的放大效应。他是带着乘数,就是+了大buff的那种。

传统软件的漏洞,攻击面相对固定。但MCP是AI Agent的“手和眼”,它的职责本来就是让AI连接一切、控制一切。一个能在MCP层执行任意命令的攻击者,理论上可以让AI成为他的代理人,读取你的私密对话记录、窃取API密钥、操控数据库、甚至在你的机器上安装更持久的后门... ...

更要命的是,攻击向量可能极其隐蔽。提示词注入(Prompt Injection)攻击的研究已经表明,你只需要在某个网页、某个文档、某段数据里藏一句恶意指令,当AI去处理这些内容时,它可能就会乖乖地把命令带进MCP执行。用户全程什么都不知道。

AI越来越自主,AI Agent运行的权限越来越高,运行的时间越来越长。在这个背景下,供应链安全和协议层安全必将是未来几年里最核心的战场之一。

恒意说两句:有些地方,快不得

Anthropic、OpenAI、Google,这些公司正在用前所未有的速度把AI推向生产环境、推向千万用户的桌面。速度很重要,竞争很激烈,这都可以理解。

但有些地方,快不得。

基础协议的安全设计,是其中之一。

当你说“这是预期行为”的时候,你最好确认,你真的想清楚了。否则,预期行为和灾难性漏洞之间,隔着的可能只是一次还没发生的大规模攻击。

在AI的世界里,地基的裂缝,会被无限放大。

我是晶恒,咱们下期见~


参考来源:OX Security研究报告(2026年4月)、VentureBeat、The Register、The Hacker News、SecurityWeek

本文仅作科普分享使用,欢迎小伙伴们点、收藏、关注,以备不时之需,当然更欢迎您把 介绍给周边可能需要的更多伙伴们呀。


特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
她不是“被摸臀女子”,她是锁喉4岁小孩子的变态

她不是“被摸臀女子”,她是锁喉4岁小孩子的变态

熊太行
2026-09-09 06:19:14
心理学:现在最怪的一批人就是50后60后,都六七十岁了,不少人每月领着两千五到一万不等的退休金,却一分钱舍不得花,对自己抠得不行

心理学:现在最怪的一批人就是50后60后,都六七十岁了,不少人每月领着两千五到一万不等的退休金,却一分钱舍不得花,对自己抠得不行

心理观察局
2026-09-09 06:32:03
越闹越大!107名毕业生被指认卖国,和星宇股份有没有关系

越闹越大!107名毕业生被指认卖国,和星宇股份有没有关系

平老师666
2026-09-08 21:41:14
“云南7岁哥哥和2岁妹妹被胡蜂蜇上千次身亡案”即将一审开庭,父亲盼顶格判罚:对方至今未认罪,除事发初期支付4万元外再无道歉或赔偿

“云南7岁哥哥和2岁妹妹被胡蜂蜇上千次身亡案”即将一审开庭,父亲盼顶格判罚:对方至今未认罪,除事发初期支付4万元外再无道歉或赔偿

洪观新闻
2026-09-08 16:43:58
“4岁男童被指摸臀事件”当事女子账号已被禁止关注,此前曾回应质疑:我是干自媒体的,当然需要流量,但不会颠倒黑白

“4岁男童被指摸臀事件”当事女子账号已被禁止关注,此前曾回应质疑:我是干自媒体的,当然需要流量,但不会颠倒黑白

海峡网
2026-09-09 10:21:18
4岁男童碰到女生被指摸臀,调解3次谈崩女方要起诉:所有的小题大做,本质都是情绪上头

4岁男童碰到女生被指摸臀,调解3次谈崩女方要起诉:所有的小题大做,本质都是情绪上头

教育人看世界
2026-09-08 16:27:41
请长沙警方回答:女子锁喉4岁男童后索要的“医药费”,到底是什么钱?

请长沙警方回答:女子锁喉4岁男童后索要的“医药费”,到底是什么钱?

不掉线电波
2026-09-09 09:57:45
公募基金39万亿新方向:投资者获得感被看见

公募基金39万亿新方向:投资者获得感被看见

首条研究院
2026-09-09 10:00:49
“停捐后遭催捐”单亲妈妈最新发声:没造谣,已配合公安机关核实;联合国儿童基金会否认系涉事机构

“停捐后遭催捐”单亲妈妈最新发声:没造谣,已配合公安机关核实;联合国儿童基金会否认系涉事机构

都市快报橙柿互动
2026-09-08 13:29:54
China GT赛车撞击起火外国车手自救事件:60元外包大爷系捏造,专业救援成逃兵,现场画面曝光

China GT赛车撞击起火外国车手自救事件:60元外包大爷系捏造,专业救援成逃兵,现场画面曝光

李晚书
2026-09-08 16:01:56
英国宣布制裁,以色列迅速报复

英国宣布制裁,以色列迅速报复

澎湃新闻
2026-09-09 08:49:09
Agent长时工作如何不跑偏?WorkSwarm用「永续会话」给出解法

Agent长时工作如何不跑偏?WorkSwarm用「永续会话」给出解法

机器之心Pro
2026-09-08 13:34:50
德国选择党获胜,俄罗斯人庆祝

德国选择党获胜,俄罗斯人庆祝

参考消息
2026-09-08 21:47:08
草台班子!上海的这场国际赛车比赛,办得还不如农村赶大集

草台班子!上海的这场国际赛车比赛,办得还不如农村赶大集

News脑洞
2026-09-08 18:25:03
伊能静看不下去了,为被指摸臀4岁男童发声:建议找律师提诬告罪!

伊能静看不下去了,为被指摸臀4岁男童发声:建议找律师提诬告罪!

叨唠
2026-09-08 20:59:53
“军训教官”以查寝为由将15岁女生带至男生宿舍,涉嫌实施强制猥亵!涉事公司根本不具备军训资质,“教官”有盗窃犯罪前科

“军训教官”以查寝为由将15岁女生带至男生宿舍,涉嫌实施强制猥亵!涉事公司根本不具备军训资质,“教官”有盗窃犯罪前科

都市快报橙柿互动
2026-09-09 11:41:52
不可思议啊!深圳网约车司机苦等10多分钟还要求再等,拒绝后女生当场大哭,家长拦车不让走

不可思议啊!深圳网约车司机苦等10多分钟还要求再等,拒绝后女生当场大哭,家长拦车不让走

火山詩话
2026-09-09 08:27:38
耿同学进体制,入职浙江省传媒学院任特聘讲师,回应学术打假会持续

耿同学进体制,入职浙江省传媒学院任特聘讲师,回应学术打假会持续

东东趣谈
2026-09-09 10:18:37
华为乾崑过线,辅助驾驶进入“规模杀”

华为乾崑过线,辅助驾驶进入“规模杀”

钛媒体APP
2026-09-08 16:36:11
丹麦现在闹出了两个国际级笑话:第一,丹麦女首相为了向美国示好,对着中国一路猛冲,结果转过头来,美国却盯上了丹麦自己的“腿”...

丹麦现在闹出了两个国际级笑话:第一,丹麦女首相为了向美国示好,对着中国一路猛冲,结果转过头来,美国却盯上了丹麦自己的“腿”...

回京历史梦
2026-09-08 17:44:34
2026-09-09 12:31:00
科学伙伴 incentive-icons
科学伙伴
把科学用通俗易懂的方式带到您身边
293文章数 58关注度
往期回顾 全部

科技要闻

AI重大突破!OpenAI称解开近百年数学难题

头条要闻

夫妻俩花12万做龙凤胎被安排去异地移植 检测只怀单胎

头条要闻

夫妻俩花12万做龙凤胎被安排去异地移植 检测只怀单胎

体育要闻

16年后再破门,被皇马放弃的少年没认输

娱乐要闻

郭麒麟最便宜贵公子争议,本人未回应

财经要闻

8月CPI同比涨0.8% PPI环比由降转涨

汽车要闻

坦克700申报信息曝光 长轴距版轴距增150mm/首搭6座

态度原创

本地
亲子
时尚
教育
公开课

本地新闻

宁波,中国制造的隐藏大佬

亲子要闻

家长下单给娃定制“矫形”头盔 到货变成“头部固定器”

我要是这样翻盘一次,能吹一辈子

教育要闻

“天宫课堂·港澳专场”即将开讲 黎家盈“太空授课”首秀

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版