公共 MCP 配置中泄露 2.4 万个秘密:没人先构建的治理层 文章指出在一年内,安全研究人员在公共GitHub上的MCP配置文件中发现了24,008个唯一秘密,其中2,117个是有效的活动凭证。泄露的凭证包括云API密钥、数据库连接字符串等,直接威胁生产系统。作者认为问题根源在于官方文档鼓励在配置文件中硬编码凭证,而MCP标准缺乏身份治理层。文章提出了修复方案:从配置文件中移除秘密,使用秘密管理器、预提交Hook和CI扫描、短生命周期Token,并要求生产操作需人工审批。最后强调,团队应先构建身份与治理层,再追求连接性,避免重蹈覆辙。 AI Agent MCP协议 凭证泄露 秘密管理 身份治理 安全 ancilartech 发布于 21 小时前 25 0 0