https://www.informationsecurity.com.tw/seminar/2026_Finance/
https://www.informationsecurity.com.tw/seminar/2026_Finance/

新聞

報告:逾 1.5 萬台 MCP 伺服器,近 16% 主機位於美國境外,企業治理出現缺口

2026 / 10 / 02
編輯部
報告:逾 1.5 萬台 MCP 伺服器,近 16% 主機位於美國境外,企業治理出現缺口
資安業者 Ox Security 近日發布研究報告《15,465 MCP Servers, 0 Governance》,指出模型上下文協定(MCP)伺服器正在企業內部形成不易察覺的治理缺口。報告認為,隨著 AI 應用部署加速,這個缺口可能削弱企業既有的資安防護成效。

MCP簡化 AI 連接,也帶來治理盲點

MCP 以標準化方式,讓 AI 應用能連接外部工具與資料,開發人員不必每次都為 API 或資料庫撰寫客製化程式碼。

不過,Ox Security 指出,這種做法也可能讓企業暴露在雲端安全風險之下。原本用來降低風險的資料落地要求、零信任邊界,以及更細緻的身分與存取管理(IAM)政策與持續供應鏈稽核,可能因此被削弱。

這份報告的分析對象來自三個公開登錄庫:mcp-official-registry、cline-marketplace 與 github-mcp-registry。

近 16% 主機解析至美國境外

報告在分析 5,095 個不重複主機名稱後指出,近 16% 解析至美國以外地區,包括俄羅斯與中國。

報告警告:「MCP 在協定層級沒有地理區域的概念。即使企業對自家雲端工作負載實施嚴格的資料落地管控,AI 代理人仍可能連接到這些管控範圍之外的伺服器。」

此外,報告也發現超過 2% 的主機名稱已無法解析,其中部分網域目前未被註冊,任何人都能購買。威脅行為者可藉此冒充這些伺服器原本指向的服務。

一次永遠允許授權,即可讀取敏感檔案

Ox Security 團隊另以搭載 Haiku 3.5 的 Claude Code 進行測試。結果顯示,只要使用者授予一次「永遠允許」(always-allow)權限,後續即使出現惡意行為,也不需要再經過人工核准。

報告描述的測試情境如下:惡意 MCP 伺服器先要求存取一個無害檔案,使用者以永遠允許權限核准。接著,伺服器再要求存取包含 .env 在內的敏感檔案,並在沒有任何額外提示的情況下取得。

報告指出,Anthropic 對此的回應是:一旦授予永遠允許權限,就等同於接受文件中所載的行為;而模型層級對惡意內容的偵測僅屬盡力而為的啟發式機制,並非安全邊界。

MCP相關風險接連被點出

MCP 的安全疑慮並非首次出現。以色列資安業者 Backslash Security 於 2025 年 6 月發布報告,分析 7,000 台 MCP 伺服器,發現數百台存在名為「NeighborJack」的弱點,可被同一區域網路內的任何人存取。其中約 70 台被評為嚴重缺陷,問題包括未檢查輸入內容與權限過大。

Ox Security 也在 2026 年 4 月發布另一份報告,宣稱 MCP 存在「關鍵的系統性」弱點,可能讓任何受影響的系統被執行任意指令。該公司指出,最多可能有 200 個開源專案、1.5 億次下載、逾 7,000 台公開可存取的伺服器,以及多達 20 萬個易受攻擊的執行個體受到影響。

該報告強調,這並非傳統漏洞,而是「寫入 Anthropic 官方 MCP SDK、涵蓋所有支援程式語言的架構設計決策」。Anthropic 當時將其視為「預期行為」,後續修補工作則落在受影響的各個開源專案上。

本文轉載自InfosecurityMagazine。