觀念解說
MCP 是什麼意思?把 App 連到 AI 安全嗎
每次你把 Gmail、Google Drive 或 Notion 連到 AI 助理,幾乎一定都在使用 MCP。這裡說明它是什麼、為什麼各家公司叫法不同、曾經出過哪些事,以及少數幾個能確保安全的習慣。
MCP 是插頭,不是門鎖。它是讓 AI 助理使用你的 App 的開放標準。從助理的官方目錄連結一個知名 App,並開著核准提示,風險很低。真正的危險是來路不明的伺服器或擴充功能,以及 AI 讀取的電子郵件、網頁或檔案裡的隱藏指令。
一分鐘看懂 MCP
在 MCP 出現之前,每家 AI 公司都得為每個 App 分別打造連結。MCP——Model Context Protocol——是一種共用的插頭形狀。App 只要做一個 MCP 伺服器,任何支援 MCP 的助理都能使用。伺服器提供三種東西:工具(像「傳送草稿」或「建立活動」這類動作)、資源(檔案或訊息等資料)和提示詞(現成的範本)。
| 日期 | 里程碑 |
|---|---|
| 2024年11月25日 | Anthropic 宣布 MCP 為開放標準 |
| 2025年3月26日 | OpenAI 採用 媒體報導 |
| 2025年4月9日 | Google 表示 Gemini 將支援 媒體報導 |
| 2025年5月19日 | Microsoft 將 MCP 內建於 Windows 11 |
| 2025年12月9日 | MCP 移交 Linux 基金會旗下的 Agentic AI Foundation,由 Anthropic、Block 和 OpenAI 共同創立 |
伺服器有兩種。遠端伺服器在 App 公司的電腦上執行;你登入後,在網頁、桌面和手機上都能用。本機伺服器在你自己的電腦上執行,能存取你的檔案——功能更強,風險也更高。
為什麼每家公司的叫法都不同
| 公司 | 他們怎麼稱呼一條 MCP 連線 | 連線+指令的套件 |
|---|---|---|
| Claude | Connectors(遠端) · Desktop extensions(本機) | 外掛 |
| ChatGPT | Apps(2025 年底之前叫 connectors) | 外掛 |
| Gemini | Connected Apps;自己的 MCP 伺服器稱為「custom apps」(僅限美國,18 歲以上) | ——(有技能,但消費者沒有套件) |
| Microsoft Copilot | Connectors(免費 App,唯讀);MCP plugins(企業版) | Plugins(企業版,自 2026年9月30日 起) |
所以「Claude 連接器 vs MCP」不是二選一:MCP 是插頭標準;連接器是 Claude 對一個已插上的 App 的稱呼。ChatGPT 的 App 也一樣。我們的外掛指南有完整的名詞對照。
真正的風險,白話說明
- 隱藏指令(提示詞注入)。AI 讀到的任何東西——電子郵件、網頁、行事曆邀請、文件——都可能夾帶文字,叫它去做別的事,例如把你的檔案轉寄出去。Anthropic 自己舉的例子是:一封電子郵件裡的隱形文字要求 Claude 分享你的銀行對帳單。它的防護措施在測試中把成功攻擊壓到遠低於 1%,但 Anthropic 明白地說:「風險不是零。」
- 被下毒的工具。伺服器的工具說明也會被 AI 讀取。惡意的伺服器可以把指令藏在裡面,而且開發者在你核准之後,隨時都能更改這些工具。
- 有問題的套件。本機伺服器像軟體一樣安裝,而軟體可能是惡意的。第一個惡意 MCP 伺服器於 2025 年 9 月在 npm 套件網站上被發現。
- 權限過大。本機擴充功能以你電腦帳號的完整權限執行。
實際上出過哪些事
| 時間 | 發生了什麼 | 教訓 |
|---|---|---|
| 2025年5月 | 研究人員證明,一則公開的 GitHub issue 就能劫持 AI 代理,透過 GitHub 的 MCP 伺服器洩漏私有程式碼 | AI 讀到的內容可以對它下指令 |
| 2025年7月 | 熱門工具 mcp-remote(下載超過 437,000 次)的重大漏洞讓惡意伺服器能在你的電腦上執行程式碼;已在後續版本修補 | 保持工具更新 |
| 2025年9月 | npm 上的電子郵件伺服器 postmark-mcp 乖乖運作了 15 個版本,然後悄悄把每封郵件都複製給攻擊者 | 可信的套件可能在一次更新後變壞 |
| 2025年12月 | 研究人員修改了一個 Claude 技能,讓它在獲得一次核准後安裝勒索軟體(實驗室示範) | 開啟技能前先讀過它 |
| 2026年1月 | Word 檔裡的隱藏白色文字讓 Claude Cowork 把使用者的檔案上傳到攻擊者的帳號,發生在上線兩天後 | 不受信任的文件就是不受信任的輸入 |
| 2026年2月 | 特製的行事曆邀請可讓 Claude 桌面版擴充功能執行程式碼;Anthropic 表示這不在其威脅模型範圍內 媒體報導 | 本機擴充功能需要格外小心 |
| 2026年6月 | Microsoft 警告實際環境中已出現被下毒的 MCP 工具說明 媒體報導 | 留意會變動的工具 |
其中好幾件是資安研究人員的示範,而不是針對真實使用者的攻擊;npm 套件那件則是真實攻擊。
六條規則,幾乎涵蓋一切
- 從你助理自己的目錄安裝(Claude:Customize → Connectors;ChatGPT:側欄的 Plugins)。優先選擇標示 Verified(已驗證)的項目——但要知道,Anthropic 和 OpenAI 都表示驗證並不是完整的安全稽核。
- 看清楚它要求什麼。唯讀存取某一個資料夾,和「代你傳送電子郵件」是天差地遠的兩回事。
- 保持核准提示開啟。凡是會傳送、刪除或購買的動作,選「Allow once(僅允許一次)」而不是「Always allow(一律允許)」。
- 只連結你需要的,不再使用的就斷開。在 Claude 中:Customize → Connectors → Disconnect。同時也到該 App 自己的安全設定裡移除 AI 的存取權(例如你 Google 帳號的第三方存取權清單)。
- 小心你讓它讀什麼。不要讓能存取你電子郵件或檔案的 AI 去處理陌生人的文件或網頁。
- 把本機擴充功能和技能當成軟體看待。只從你信任的發行者取得;開啟技能前先讀過它的指令。
關於隱私,有一點可以放心:Anthropic 表示來自連接器的原始內容不會用來訓練模型,除非你把它複製到對話裡。你的對話本身則依照你平常的訓練設定——請見如何關閉。
資料來源:MCP:簡介 · Anthropic:MCP 發布公告 · MCP 加入 Agentic AI Foundation · MCP Registry · TechCrunch 報導 OpenAI · TechCrunch 報導 Google · Microsoft Windows 部落格 · Anthropic:自訂連接器 · Anthropic:連接器驗證 · Anthropic:安全使用 Claude in Chrome · Invariant Labs · JFrog · The Hacker News 報導 postmark-mcp · Cato Networks · The Register 報導 Cowork · LayerX · The Hacker News 報導 Microsoft 的警告 · Anthropic 隱私中心
常見問題
MCP 簡單來說是什麼?
MCP(Model Context Protocol)是一種開放標準,讓 AI 助理能使用另一個 App 的工具和資料。它自己的文件把它比喻為 USB-C 連接埠:一種插頭形狀,許多裝置都能用。
MCP 是誰創造的?
Anthropic 於 2024年11月25日 宣布推出。OpenAI 在 2025 年 3 月採用,Google 在 2025 年 4 月、Microsoft 在 2025 年 5 月跟進。2025 年 12 月,Anthropic 將它捐給 Linux 基金會旗下的 Agentic AI Foundation。
Claude 的連接器和 MCP 是同一回事嗎?
連接器是 Claude 對「連到某一項服務的一條 MCP 連線」的產品名稱。每個 Claude 連接器底層都是 MCP,你也可以把任何遠端 MCP 伺服器的位址加為自訂連接器。
MCP 安全嗎?
MCP 本身是插頭標準,不是安全保證。它的安全程度取決於你插上的伺服器和你核准的權限。知名公司的官方連接器,加上開啟的核准提示,日常使用風險很低;來路不明的伺服器和內容裡的隱藏指令才是真正的風險。
什麼是 MCP 伺服器?
一個小程式,以任何支援 MCP 的 AI 都能使用的格式,為某一項服務向 AI App 提供一組工具(動作)、資源(資料)和提示詞。本機伺服器在你的電腦上執行;遠端伺服器在供應商的伺服器上執行。
官方的 MCP Registry 有經過審核嗎?
沒有。這個 Registry 在 2026 年 10 月仍是預覽版,記錄伺服器放在哪裡以及如何安裝。它會確認名稱的擁有者,但安全掃描交由套件庫和 App 市集負責。
繼續閱讀
AI 瀏覽器擴充功能安全嗎?2023 年以來每一件重大事件,加上 9 點檢查清單
假的 ChatGPT 擴充功能、竊取對話的附加工具和被劫持的 AI 側邊欄:出了什麼問題、為什麼「精選」徽章不是保證,以及安裝前的 9 項檢查。
自訂 GPT 將於 2026年12月11日停用。你的 GPT 會怎麼樣?
OpenAI 將於 2026年12月11日停用自訂 GPT,並把它們轉成外掛。哪些會轉移、哪些不會(動作、分享),以及現在該做什麼。
外掛、技能、App、連接器:在 ChatGPT、Claude、Gemini 和 Copilot 裡各是什麼
ChatGPT 的外掛與技能、連接器與 App、Claude 的連接器與 MCP、Gems 與技能:2026 年的白話解碼,附每個名稱更改的日期。