Navil威胁目录
代理人安全的MITRE ATT&CK。
概述
MCP生态系统在过去12个月内爆炸了2100%。然而,在生产环境中发现的MCP服务器中,有66%存在安全问题。在Navil之前,代理安全没有标准化的威胁分类。这份目录弥补了这一差距。
Navil Threat Catalog是一个全面的开源威胁分类,专为AI代理和MCP集成而设计。它绘制攻击面,提供检测指导,并链接到真实的CVE。无论您是进行威胁建模、构建检测系统,还是加强MCP部署,这都是您的参考。
快速统计
| 度量 | 计数 |
|---|---|
| 攻击类 | 11 |
| 检测类别 | 33 |
| 攻击向量 | 210 |
| 组合场景 | 1M+ |
| 许可证 | CC BY-SA 4.0 |
攻击类概述
| ID | 名称 | 类别 | 矢量 | OWASP覆盖范围 |
|---|---|---|---|---|
| AC-01 | 多模式走私 | 3 | 17 | ASI01、ASI09 |
| AC-02 | 握手劫持 | 3 | 19 | ASI03、ASI04 |
| AC-03 | RAG/记忆中毒 | 3 | 18 | ASI05、ASI09 |
| AC-04 | 供应链/发现 | 3 | 18 | ASI04 |
| AC-05 | 特权升级 | 3 | 19 | ASI03、ASI07 |
| AC-06 | 反取证 | 3 | 18 | ASI08 |
| AC-07 | 代理人勾结和多代理人 | 3 | 17 | ASI01、ASI03 |
| AC-08 | 认知架构开发 | 3 | 18 | ASI01、ASI08 |
| AC-09 | 时间和状态攻击 | 3 | 17 | ASI05、ASI08 |
| AC-10 | 输出操纵和武器化 | 3 | 19 | ASI06、ASI09、ASI10 |
| AC-11 | 基础设施和运行时攻击 | 3 | 18 | ASI07、ASI10 |
用法
威胁建模
使用目录系统地识别MCP部署中的威胁。从你的攻击面(哪些代理在哪里运行,它们访问什么工具)开始,并交叉引用攻击类。
直接JSON/YAML消费
import json
with open('catalog/threats.json') as f:
catalog = json.load(f)
for attack_class in catalog['attack_classes']:
print(f"{attack_class['id']}: {attack_class['name']}")
for category in attack_class['categories']:
for vector in category['vectors']:
if vector['severity'] == 'critical':
print(f" CRITICAL: {vector['name']}")Navil命令行界面
navil threat-model --agents 5 --tools 40
navil detect --logs /var/log/agent/ --patterns AC-01
navil report --format html --output threat-report.htmlCI/CD安全门
将Navil验证集成到您的部署管道中:
- name: Threat Validation
run: navil validate --config mcp-config.yaml --fail-on criticalOWASP代理十大地图
| OWASP | 风险 | Navil保险范围 |
|---|---|---|
| ASI01 | 特工目标劫持 | AC-01、AC-02、AC-03、AC-08、AC-09 |
| ASI02 | 代理完整性故障 | AC-05、AC-06、AC-10 |
| ASI03 | 身份和特权滥用 | AC-02、AC-05、AC-07、AC-11 |
| ASI04 | 代理供应链漏洞 | AC-04(综合) |
| ASI05 | 数据和模型中毒 | AC-03、AC-09、AC-08 |
| ASI06 | 敏感信息披露 | AC-10、AC-11 |
| ASI07 | 过度代理 | AC-05、AC-08、AC-10、AC-11 |
| ASI08 | 人为监督颠覆 | AC-06、AC-08、AC-09 |
| ASI09 | 错误信息和操纵 | AC-01、AC-03、AC-10 |
| ASI10 | 共享资源开发 | AC-10、AC-11 |
真实世界事件
此目录基于记录在案的攻击:
- 假冒邮戳MCP(npm) -恶意的“@postom/mcp”包拦截并将所有电子邮件BCC字段转发给攻击者基础设施。 *覆盖:AC-04-01-001*
- LiteLLM v1.82.7/8供应链开发 -特洛伊木马版本从开发人员计算机中窃取了SSH密钥和AWS凭据。 *覆盖:AC-04-01-002*
- CVE-2026-26118(CVSS 8.8) -Azure MCP SSRF漏洞暴露了托管身份令牌。攻击者向元数据服务端点发送URL;服务器转发请求,揭示凭据。 *覆盖范围:AC-05-01-001、AC-11-02-001*
- CVE-2025-68143/44/45 -Anthropic mcp服务器git易受提示注入(RCE)、路径验证旁路和无限制git_init的攻击。攻击者使用SSH密钥访问执行任意代码。 *覆盖范围:AC-05-03-001、AC-05-03-002、AC-05-03-003*
- 双子星API 48小时账单82000美元 -API密钥被盗,用于快速API调用;通过令牌放大拒绝钱包,恶意MCP响应达到142.4倍。 *覆盖范围:AC-11-01-001、AC-11-01-002*
SAFE-MCP对齐
Navil威胁目录与 安全MCP, Linux基金会和OpenID基金会采用的MCP安全开放标准。
| SAFE-MCP | 导航覆盖范围 |
|---|---|
| 工具中毒和描述突变 | AC-02(握手劫持) |
| 快速注射和操作 | AC-01、AC-08 |
| OAuth和身份验证滥用 | AC-02、AC-05 |
| 供应链和注册表攻击 | AC-04(综合) |
| 特权升级 | AC-05 |
| 会话劫持 | AC-02 |
| RAG与记忆中毒 | AC-03 |
| 多代理编排攻击 | AC-07 |
| 认知架构开发 | AC-08 |
| 时间和状态攻击 | AC-09 |
| 凭证范围扩展 | AC-05、AC-11 |
| 反取证和行为伪装 | AC-06(综合) |
| 基础设施和运行时开发 | AC-11 |
| 输出操纵和武器化 | AC-10 |
全对齐映射: mappings/safe-mcp.md
贡献
Navil社区推动了这一进程。我们欢迎以下各方的贡献:
- 在野外发现的新攻击媒介
- 基于实际部署的改进检测提示
- 其他CVE引用和事件映射
- 严重性校准反馈
看 贡献.md 作为指导方针。
许可证
Navil威胁目录的许可证为 CC BY SA 4.0。您可以出于任何目的(商业或非商业)自由使用、分享和改编此作品,前提是您在同一许可下提供信用和发布衍生品。
相关链接
- Navil平台: 航空.ai
- GitHub:
- OWASP代理商前10名: owasp.org/agentic
- MCP规范: 模型上下文协议.io
