← 外掛

觀念解說

MCP 是什麼意思?把 App 連到 AI 安全嗎

每次你把 Gmail、Google Drive 或 Notion 連到 AI 助理,幾乎一定都在使用 MCP。這裡說明它是什麼、為什麼各家公司叫法不同、曾經出過哪些事,以及少數幾個能確保安全的習慣。

簡短回答

MCP 是插頭,不是門鎖。它是讓 AI 助理使用你的 App 的開放標準。從助理的官方目錄連結一個知名 App,並開著核准提示,風險很低。真正的危險是來路不明的伺服器或擴充功能,以及 AI 讀取的電子郵件、網頁或檔案裡的隱藏指令。

一分鐘看懂 MCP

在 MCP 出現之前,每家 AI 公司都得為每個 App 分別打造連結。MCP——Model Context Protocol——是一種共用的插頭形狀。App 只要做一個 MCP 伺服器,任何支援 MCP 的助理都能使用。伺服器提供三種東西:工具(像「傳送草稿」或「建立活動」這類動作)、資源(檔案或訊息等資料)和提示詞(現成的範本)。

日期里程碑
2024年11月25日Anthropic 宣布 MCP 為開放標準
2025年3月26日OpenAI 採用 媒體報導
2025年4月9日Google 表示 Gemini 將支援 媒體報導
2025年5月19日Microsoft 將 MCP 內建於 Windows 11
2025年12月9日MCP 移交 Linux 基金會旗下的 Agentic AI Foundation,由 Anthropic、Block 和 OpenAI 共同創立

伺服器有兩種。遠端伺服器在 App 公司的電腦上執行;你登入後,在網頁、桌面和手機上都能用。本機伺服器在你自己的電腦上執行,能存取你的檔案——功能更強,風險也更高。

為什麼每家公司的叫法都不同

公司他們怎麼稱呼一條 MCP 連線連線+指令的套件
ClaudeConnectors(遠端) · Desktop extensions(本機)外掛
ChatGPTApps(2025 年底之前叫 connectors)外掛
GeminiConnected Apps;自己的 MCP 伺服器稱為「custom apps」(僅限美國,18 歲以上)——(有技能,但消費者沒有套件)
Microsoft CopilotConnectors(免費 App,唯讀);MCP plugins(企業版)Plugins(企業版,自 2026年9月30日 起)

所以「Claude 連接器 vs MCP」不是二選一:MCP 是插頭標準;連接器是 Claude 對一個已插上的 App 的稱呼。ChatGPT 的 App 也一樣。我們的外掛指南有完整的名詞對照。

真正的風險,白話說明

  1. 隱藏指令(提示詞注入)。AI 讀到的任何東西——電子郵件、網頁、行事曆邀請、文件——都可能夾帶文字,叫它去做別的事,例如把你的檔案轉寄出去。Anthropic 自己舉的例子是:一封電子郵件裡的隱形文字要求 Claude 分享你的銀行對帳單。它的防護措施在測試中把成功攻擊壓到遠低於 1%,但 Anthropic 明白地說:「風險不是零。」
  2. 被下毒的工具。伺服器的工具說明也會被 AI 讀取。惡意的伺服器可以把指令藏在裡面,而且開發者在你核准之後,隨時都能更改這些工具。
  3. 有問題的套件。本機伺服器像軟體一樣安裝,而軟體可能是惡意的。第一個惡意 MCP 伺服器於 2025 年 9 月在 npm 套件網站上被發現。
  4. 權限過大。本機擴充功能以你電腦帳號的完整權限執行。

實際上出過哪些事

時間發生了什麼教訓
2025年5月研究人員證明,一則公開的 GitHub issue 就能劫持 AI 代理,透過 GitHub 的 MCP 伺服器洩漏私有程式碼AI 讀到的內容可以對它下指令
2025年7月熱門工具 mcp-remote(下載超過 437,000 次)的重大漏洞讓惡意伺服器能在你的電腦上執行程式碼;已在後續版本修補保持工具更新
2025年9月npm 上的電子郵件伺服器 postmark-mcp 乖乖運作了 15 個版本,然後悄悄把每封郵件都複製給攻擊者可信的套件可能在一次更新後變壞
2025年12月研究人員修改了一個 Claude 技能,讓它在獲得一次核准後安裝勒索軟體(實驗室示範)開啟技能前先讀過它
2026年1月Word 檔裡的隱藏白色文字讓 Claude Cowork 把使用者的檔案上傳到攻擊者的帳號,發生在上線兩天後不受信任的文件就是不受信任的輸入
2026年2月特製的行事曆邀請可讓 Claude 桌面版擴充功能執行程式碼;Anthropic 表示這不在其威脅模型範圍內 媒體報導本機擴充功能需要格外小心
2026年6月Microsoft 警告實際環境中已出現被下毒的 MCP 工具說明 媒體報導留意會變動的工具

其中好幾件是資安研究人員的示範,而不是針對真實使用者的攻擊;npm 套件那件則是真實攻擊。

六條規則,幾乎涵蓋一切

  1. 從你助理自己的目錄安裝(Claude:Customize → Connectors;ChatGPT:側欄的 Plugins)。優先選擇標示 Verified(已驗證)的項目——但要知道,Anthropic 和 OpenAI 都表示驗證並不是完整的安全稽核。
  2. 看清楚它要求什麼。唯讀存取某一個資料夾,和「代你傳送電子郵件」是天差地遠的兩回事。
  3. 保持核准提示開啟。凡是會傳送、刪除或購買的動作,選「Allow once(僅允許一次)」而不是「Always allow(一律允許)」。
  4. 只連結你需要的,不再使用的就斷開。在 Claude 中:Customize → Connectors → Disconnect。同時也到該 App 自己的安全設定裡移除 AI 的存取權(例如你 Google 帳號的第三方存取權清單)。
  5. 小心你讓它讀什麼。不要讓能存取你電子郵件或檔案的 AI 去處理陌生人的文件或網頁。
  6. 把本機擴充功能和技能當成軟體看待。只從你信任的發行者取得;開啟技能前先讀過它的指令。

關於隱私,有一點可以放心:Anthropic 表示來自連接器的原始內容不會用來訓練模型,除非你把它複製到對話裡。你的對話本身則依照你平常的訓練設定——請見如何關閉。

資料來源:MCP:簡介 · Anthropic:MCP 發布公告 · MCP 加入 Agentic AI Foundation · MCP Registry · TechCrunch 報導 OpenAI · TechCrunch 報導 Google · Microsoft Windows 部落格 · Anthropic:自訂連接器 · Anthropic:連接器驗證 · Anthropic:安全使用 Claude in Chrome · Invariant Labs · JFrog · The Hacker News 報導 postmark-mcp · Cato Networks · The Register 報導 Cowork · LayerX · The Hacker News 報導 Microsoft 的警告 · Anthropic 隱私中心

常見問題

MCP 簡單來說是什麼?

MCP(Model Context Protocol)是一種開放標準,讓 AI 助理能使用另一個 App 的工具和資料。它自己的文件把它比喻為 USB-C 連接埠:一種插頭形狀,許多裝置都能用。

MCP 是誰創造的?

Anthropic 於 2024年11月25日 宣布推出。OpenAI 在 2025 年 3 月採用,Google 在 2025 年 4 月、Microsoft 在 2025 年 5 月跟進。2025 年 12 月,Anthropic 將它捐給 Linux 基金會旗下的 Agentic AI Foundation。

Claude 的連接器和 MCP 是同一回事嗎?

連接器是 Claude 對「連到某一項服務的一條 MCP 連線」的產品名稱。每個 Claude 連接器底層都是 MCP,你也可以把任何遠端 MCP 伺服器的位址加為自訂連接器。

MCP 安全嗎?

MCP 本身是插頭標準,不是安全保證。它的安全程度取決於你插上的伺服器和你核准的權限。知名公司的官方連接器,加上開啟的核准提示,日常使用風險很低;來路不明的伺服器和內容裡的隱藏指令才是真正的風險。

什麼是 MCP 伺服器?

一個小程式,以任何支援 MCP 的 AI 都能使用的格式,為某一項服務向 AI App 提供一組工具(動作)、資源(資料)和提示詞。本機伺服器在你的電腦上執行;遠端伺服器在供應商的伺服器上執行。

官方的 MCP Registry 有經過審核嗎?

沒有。這個 Registry 在 2026 年 10 月仍是預覽版,記錄伺服器放在哪裡以及如何安裝。它會確認名稱的擁有者,但安全掃描交由套件庫和 App 市集負責。

繼續閱讀