MCP服务器安全标准(MSSS)
 ](https://github.com/mcp-security-standard/mcp-server-security-standard/releases/latest) 
关于MSSS
模型上下文协议使AI模型能够通过工具、资源和提示与外部系统进行交互。随着采用速度的加快,出现了关键漏洞:命令注入、路径遍历、SSRF攻击和供应链妥协。
MSSS提供:
- 24个安全控制 跨越8个领域
- 4个合规级别 (L1基本、L2开发、L3生产、L4最大保证)
- 基于风险的级别选择 受NIST CSF、OWASP ASVS和CIS控制启发的框架
- 6个部署配置文件 (本地开发、团队服务器、面向互联网等)
- 循证核查 有明确的验收标准
- 机器可读报告 通过JSON模式
合规平台
以下平台已采用MCP服务器安全标准:
| - | 平台 | 描述 | 状态 |
|---|---|---|---|
| MCP集线器 | MCP服务器目录和市场——发现、发布和管理符合MCP的服务器 | ✅ 符合要求 |
您是否正在实施MSSS? 打开一个问题 或者提交一份PR在这里列出。
当前状态-v0.1.0
发布: 2026年1月15日 (社区审查草案)
包含什么
- 核心标准框架(msss.md)
- 定义了6个部署配置文件
- 综合威胁模型
- 23个完整记录的安全控制措施
- JSON报告模式
- i18n翻译框架
社区贡献领域
- 通用框架的实施示例
- 自动验证工具
- 参考评估报告
- 翻译成其他语言
- 真实世界的测试和反馈
快速开始
对于实施者
对于贡献者
# Fork and clone
git clone https://github.com/YOUR-USERNAME/mcp-server-security-standard
cd mcp-server-security-standard
# Start a translation
mkdir -p v0.1/i18n/es/standard安全研究人员
- 报告漏洞:security@mcp-security-standard.org
- 分享攻击模式:打开一个问题
threat-research标签 - 提出新的控制措施:见 贡献指南
合规级别
MSSS定义 四个合规级别 使用a 基于风险的选择模型 (不是成熟度增长)。组织根据部署环境、数据敏感性和潜在影响选择目标级别。
级别选择框架
| 级别 | 目标受众 | 控件 | 验证 | 时间线 |
|---|---|---|---|---|
| L1:基本 | 个人/爱好 | 6(25%) | 自我评估 | 1-2小时 |
| L2:发展 | 内部/团队 | 12(50%) | 自我+扫描 | 4-8小时 |
| L3:生产 | 企业/客户 | 18(75%) | 内部审计 | 1-2周 |
| L4:最大保证 | 关键/受监管 | 24(100%) | 第三方渗透测试 | 4-8周 |
快速决策指南
根据4个关键问题选择您的级别:
- 谁用它? 个体→ L1 |团队→ L2 |组织/客户→ L3 |公共/受监管→ L4
- 什么数据? 公共→ L1 |内部→ L2 |业务/PII→ L3 |受监管(PHI/PCI)→ L4
- 如果受到损害,会产生影响吗? 不便→ L1|开发延迟→ L2 |中断→ L3|严重伤害→ L4
- 威胁模型? 机会主义的→ L1 |半目标→ L2 |目标→ L3|APT→ L4
级别亮点
1级(基本)
- 个人工具和爱好项目的基本保护
- 防止:命令注入、路径遍历、SSRF、凭据泄漏
- 关键控件:无shell执行、路径分配、URL验证、模式验证、秘密编校
2级(开发)
- 开发团队和内部工具的安全
- 添加:TLS强制、输入边界、超时、命令分配、可信来源
- 需要:团队项目、内部应用程序、预生产环境
3级(生产)
- 面向企业和客户的应用程序的全面安全性
- 添加:OAuth身份验证、RBAC、审计日志、容器强化
- 需要:SaaS产品、客户数据、商业机密信息
4级(最大保证)
- 关键基础设施和受监管环境的最大强化
- 添加:文件系统沙盒、出口过滤、seccomp/AppArmor、运行时监控
- 需要:HIPAA(医疗保健)、PCI DSS(支付)、FedRAMP(政府)
监管映射
- 《健康保险携带和责任法案》 (医疗保健):PHI访问的最低级别为4
- 数据安全标准 (支付):持卡人数据最低4级
- SOC 2 (SaaS):最低3级
- ISO 27001:认证最低3级
- 联邦风险和授权管理计划: Low→L3,中等/高→L4
控制目录
文件系统(FS)
执行(EXEC)
| 控制 | 级别 | 描述 |
|---|---|---|
| MCP-EXEC-01 | L1 | 避免执行shell以防止命令注入 |
| MCP-EXEC-02 | L2 | 为允许的可执行文件分配命令 |
| MCP-EXEC-03 | L2 | 用于防止注入攻击的参数分离 |
网络(NET)
| 控制 | 级别 | 描述 |
|---|---|---|
| MCP-NET-01 | L1 | URL验证以防止SSRF攻击 |
| MCP-NET-02 | L4 | 使用目的地分配列表进行出口流量过滤 |
| MCP-NET-03 | L2 | TLS 1.2+对所有远程连接的实施 |
授权(AUTHZ)
| 控制 | 级别 | 描述 |
|---|---|---|
| MCP-AUTHZ-01 | L3 | OAuth 2.1授权用于安全身份验证 |
| MCP-AUTHZ-02 | L3 | 具有细粒度权限的每个工具范围定义 |
| MCP-AUTHZ-03 | L3 | 最小权限工具设计原则 |
| MCP-AUTHZ-04 | L3 | 基于资源的访问控制(RBAC) |
输入验证(Input)
| 控制 | 级别 | 描述 |
|---|---|---|
| MCP输入-01 | L1 | 所有工具参数的JSON模式验证 |
| MCP-INPUT-02 | L2 | 输入边界检查以防止DoS攻击 |
| MCP输入-03 | L2 | 防止资源耗尽的超时执行 |
日志记录(LOG)
| 控制 | 级别 | 描述 |
|---|---|---|
| MCP-LOG-01 | L3 | 所有工具调用的全面审计日志记录 |
| MCP-LOG-02 | L1 | 日志中的自动秘密编辑 |
供应链(供应)
| 控制 | 级别 | 描述 |
|---|---|---|
| MCP-SUPPLY-01 | L4 | 使用校验和进行包完整性验证 |
| MCP-SUPPLY-02 | L2 | 受信任的包源和注册表验证 |
部署(部署)
| 控制 | 级别 | 描述 |
|---|---|---|
| MCP-DEPLOY-01 | L3 | 采用安全最佳实践强化容器 |
| MCP-DEPLOY-02 | L4 | 通过seccomp/AppArmor进行系统调用过滤 |
| MCP-DEPLOY-03 | L4 | DoS防御的资源限制和速率限制 |
总计:8个安全域中的24个控件
- 级别1:6个对照组(25%)-基本基线
- 2级:12个控制(50%)-开发保护
- 级别3:18项控制(75%)-生产安全
- 级别4:24个控制(100%)-最大保证
如何贡献
我们遵循一个简单的过程:
- 选择一个区域 -检查标记的问题
help-wanted或good-first-issue - 讨论 -在主要工作之前打开一个问题或加入讨论
- 提交 -创建一个描述清晰的PR
- 迭代 -处理审阅者的反馈
优先捐款
高优先级
- 添加真实世界的实现示例
- 为通用框架创建参考实现
- 针对生产部署的测试控制
中等优先级
- 添加特定于个人资料的指导
- 开始西班牙语、葡萄牙语或其他翻译
- 开发自动化验证工具
总是受欢迎的
- 修正拼写错误,提高清晰度
- 添加对新CVE或研究的引用
- 分享实施经验
社区
参与其中
- 讨论: -提问,分享想法
- 问题: -报告错误,请求功能
项目负责人
寻找合作维护者! 如果您对MCP安全充满热情,并希望帮助制定这一标准,请联系我们。
认可
所有贡献者将在以下方面得到认可:
- CHANGELOG.md用于表彰重大贡献
- 控制您编写或实质性改进的文档
路线图
v0.1(当前-社区评论)
- 收集23项控制措施的反馈
- 根据实际部署进行验证
- 收集实施经验
v0.2(2026年第二季度)
- 纳入社区反馈
- 增加对新出现威胁的控制
- 发布参考实现
- 启动翻译程序
v1.0(2026年第四季度)
- 稳定的规格
- 自动验证工具
- 认证计划框架
- 培训材料
相关标准
MSSS补充:
- OWASP MCP前10名 -风险类别
- OWASP ASVS -验证标准
- 常见弱点枚举 -弱点枚举
- NIST网络安全框架 -风险管理
许可证
MSSS使用多许可证方法:
| 组件 | 许可证 | 目的 |
|---|---|---|
| 标准文本 | CC BY SA 4.0 | 免费分享并注明出处 |
| JSON模式 | Apache 2.0 | 商业工具集成 |
| 代码示例 | MIT | 最大灵活性 |
请参阅中的完整许可证文本 许可证 文件。
支持项目
- 标记此存储库 -帮助他人发现MSSS
- 与您的网络共享 -传播意识
- 贡献 -您的专业知识使MSSS更好
致谢
MSSS建立在以下基础之上:
- 披露MCP漏洞的安全研究人员
- OWASP MCP十大社区
- 早期采用者提供反馈
- 学术研究人员(MCPLIB,Hou等人)
______________________________________________________________________
MCP服务器安全标准是一个开放的社区项目。 我们按原样提供此标准,不作任何保证。请自行决定使用。
