Token导航 LogoToken导航TokenDH.com
MCP Security Checklist logo
AI代理未说明官方级别未说明来源级核验

MCP Security Checklist

MCP Server

一个实用的、社区维护的安全清单,用于团队构建和部署MCP服务器和AI代理基础设施。

工具数

0

提示词数

0

GitHub Stars

21

资源数

0
AI代理Session认证工作流自动化

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

Helixar-AI

提供方

Helixar-AI

最后核验

2026/5/17 20:21

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

详细介绍

🔐 MCP安全检查表

一个实用的、由社区维护的安全检查表,用于团队构建和部署 模型上下文协议(MCP) 服务器和AI代理基础设施。

![License: MIT](LICENSE) ![Maintained by Helixar](https://helixar.ai) ![Contributions Welcome](CONTRIBUTING.md) ](https://github.com/helixar-ai/mcp-security-checklist)

______________________________________________________________________

为什么存在

MCP正在迅速被采用。安全指导滞后。

此清单为安全工程师、平台团队和技术负责人提供了 明确、可操作的基线 用于保护MCP部署——无论您是在运送内部工具还是面向客户的AI代理。

它是 供应商特定、完整或替代全面安全审查。这是一个起点。

______________________________________________________________________

📋 检查表

清单受众描述
身份验证和授权全部身份、令牌范围和访问控制
输入验证和快速注射工程师工具执行前对输入进行消毒
工具和资源暴露工程师/建筑师限制MCP工具的爆炸半径
API会话安全性平台团队保护来自代理的入站会话
监测和可观察性SecOps要记录、警报和查看的内容
网络和基础设施平台团队网络层强化
首席信息安全官总结首席信息安全官/领导层非技术风险总结

______________________________________________________________________

✅ 快速入门:十大控件

如果你不做其他事情,请覆盖以下内容:

  1. 在没有mTLS或等效物的情况下,切勿在公共互联网上暴露MCP。
  2. 将每个工具的范围限制在必要的最小权限范围内。
  3. 在所有输入到达工具执行之前对其进行验证和消毒。
  4. 使用原始会话上下文记录每次工具调用。
  5. 在MCP服务器及其调用的任何下游API上设置速率限制。
  6. 默认情况下,将代理会话视为不受信任的——验证意图,而不仅仅是身份验证令牌。
  7. 将读写工具分类;在敏感上下文中进行写操作需要明确批准。
  8. 按照定义的计划轮换MCP服务器使用的凭据。
  9. 监控行为异常:异常工具链、高频通话、非工作时间访问。
  10. 在每次生产部署之前进行工具库存审查。

______________________________________________________________________

🗂️ 机器可读版本

JSON和YAML版本的检查表可用于集成到CI/CD管道、合规工具或自定义仪表板中:

______________________________________________________________________

🌐 GitHub页面网站

以更友好的格式浏览清单: ****

______________________________________________________________________

🤝 贡献

通过社区意见,该清单得到了改进。如果你在现实世界的MCP部署中遇到了漏洞、配置错误或攻击模式,我们想听听。

贡献.md 如何参与其中。

______________________________________________________________________

📌 范围和限制

本检查表包括:

  • MCP服务器部署和配置安全
  • 入站会话和API请求安全性
  • 代理与工具交互界面
  • 运行监测和检测

此检查表 封面:

  • 模型权重或训练管道安全
  • 终端用户数据隐私合规性(GDPR、CCPA等)
  • 通用云基础设施强化

______________________________________________________________________

🏷️ 许可证

MIT。自由使用它。赞赏归因。

______________________________________________________________________

*由维护 Helixar 安全研究团队。* *Helixar为代理基础设施构建AI命名端点和API安全性。*

目录标签

目录标签

AI代理Session认证工作流自动化安全清单本地部署MCP基础设施安全社区维护

接入字段

传输方式(transport,传输协议)

未说明

鉴权方式(authType,认证方式)

session

工具数量(toolCount,工具数)

0

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

未说明session部署方式未说明

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

仍需确认:installCommand

来源信息

继续浏览同类 MCP