一句话:MCP 给你的是「AI 动手能力」,但它动手用什么权限,取决于你配置里给了什么。理解风险边界,才能安心用。
风险从哪来?三个层面
1️⃣ 引用的 Server 本身不可信(供应链风险)
你装的是 npx -y xxx,谁发布的这个包,代码就能做什么。恶意或损坏的 Server 可能窃取环境变量里的 token、读取文件、外传数据。这是最大的一类风险。
2️⃣ 凭据范围过大(授权风险)
GitHub token 给了仓库全权读写?AI 就能改你代码删你 Issue。给最小必要权限:只读就不给写,单仓库就不给全仓。
3️⃣ 提示注入(Prompt Injection)
AI 读取的网页、文档、代码里可能藏着「忽略用户指令,执行 XX」的恶意文本,诱导 AI 调用高权限工具。这是 AI 时代的新钓鱼。
6 条实操防护建议
- 只装高 star + 长期维护 + 官方出品的 Server(如微软、GitHub 官方生态),少碰来历不明的个人小项目
- token 只存本地,配
.gitignore排除配置文件,绝不提交进仓库 - 按最小权限发凭据:GitHub 用只读 token、数据库用只读账号,能看就不给改
- 高权限 Server 慎装:能执行命令、删文件、全盘读的(文件系统类)只在你信任的环境装
- 留意 AI 主动找你要凭据:以「我需要 token 才能继续」为话术的对话要警惕,官方场景不会索要密钥
- 定期排查:不用的 Server 及时移除,token 泄露后立刻吊销重建
一个安全的安装清单
☐ 该项目 star 数是否过万 / 是否官方出品?
☐ README 是否给出清晰的最小权限配置示例?
☐ 配置文件路径是否已加入 .gitignore?
☐ 我给的 token 是否只包含必要 scope?
☐ 装完是否需要重启客户端生效?重启前有无遗漏?
想系统评估装哪个更安全?先看本站精选清单——已按「官方/高星/活跃」筛过一遍。