← 插件

科普解读

MCP 是什么意思?把应用连到 AI 安全吗

把 Gmail、Google Drive 或 Notion 连到 AI 助手,几乎都在用 MCP——那它安全吗?本文讲清 MCP 是什么、各家为何叫法不同、出过哪些问题,以及几个降低风险的习惯。

简短回答

MCP 是插头,不是锁。它是让 AI 助手使用你的应用的开放标准。从助手的官方目录连接知名应用,并开启审批,风险很低。真正的危险是来路不明的服务器或扩展,以及 AI 读取的邮件、网页或文件中的隐藏指令。

MCP 是什么意思?一分钟看懂

在 MCP 出现之前,每家 AI 公司都得为每个应用单独做一条连接。MCP——Model Context Protocol(模型上下文协议)——是一种共用的插头形状。应用只需做一个 MCP 服务器,任何支持 MCP 的助手都能使用它。一个服务器提供三类东西:工具(如“发送草稿”或“创建日程”这样的操作)、资源(如文件或消息这样的数据)和提示词(现成的模板)。

日期里程碑
2024年11月25日Anthropic 宣布 MCP 成为开放标准
2025年3月26日OpenAI 采用 MCP 据报道
2025年4月9日Google 表示 Gemini 将支持 MCP 据报道
2025年5月19日Microsoft 将 MCP 内置到 Windows 11
2025年12月9日MCP 移交给 Linux 基金会旗下的 Agentic AI Foundation,该基金会由 Anthropic、Block 和 OpenAI 共同创立

服务器有两种。远程服务器运行在应用公司的电脑上;你登录后,就能在网页、桌面和手机上使用。本地服务器运行在你自己的电脑上,可以访问你的文件——功能更强,风险也更大。

为什么每家公司的叫法都不一样

公司他们怎么称呼 MCP 连接连接 + 指令的组合包
Claude连接器(远程)· 桌面扩展(本地)插件
ChatGPT应用(2025年底之前叫连接器)插件
GeminiConnected Apps;用于自有 MCP 服务器的“自定义应用”(仅限美国,18岁以上)——(有技能,但没有面向个人用户的组合包)
Microsoft Copilot连接器(免费应用,只读);MCP 插件(企业版)插件(企业版,自2026年9月30日起)

所以“Claude 连接器 vs MCP”不是二选一:MCP 是插头标准;连接器是 Claude 对一个已接入应用的叫法。ChatGPT 的应用也是一样。我们的插件指南里有完整的术语对照。

MCP 有哪些安全风险?大白话讲清

  1. 隐藏指令(提示词注入)。AI 读取的任何内容——邮件、网页、日历邀请、文档——都可能夹带文字,让它去做别的事,比如转发你的文件。Anthropic 自己举的例子是:邮件里的隐形文字要求 Claude 分享你的银行对账单。其防御措施在测试中把攻击成功率降到远低于 1%,但 Anthropic 明确表示:“风险不是零。”
  2. 被投毒的工具。服务器的工具描述也会被 AI 读取。恶意服务器可以在里面藏指令,而且开发者在你批准之后随时可以修改这些工具。
  3. 恶意软件包。本地服务器像软件一样安装,而软件可能是恶意的。2025年9月,npm 软件包网站上发现了第一个恶意 MCP 服务器。
  4. 权限过大。本地扩展以你电脑账户的全部权限运行。

实际出过哪些问题

时间发生了什么教训
2025年5月研究人员证明,一个公开的 GitHub issue 就能劫持 AI 智能体,让它通过 GitHub 的 MCP 服务器泄露私有代码AI 读取的内容可以给它下命令
2025年7月热门工具 mcp-remote(下载量超过 437,000)存在严重漏洞,恶意服务器可借此在你的电脑上运行代码;已在后续版本中修复保持工具更新
2025年9月npm 上的邮件服务器 postmark-mcp 在 15 个版本中都表现正常,之后却悄悄把每封邮件复制给攻击者受信任的软件包也可能在一次更新后变坏
2025年12月研究人员修改了一个 Claude 技能,在一次批准后就安装了勒索软件(实验室演示)启用技能之前先读一读
2026年1月Word 文件中隐藏的白色文字让 Claude Cowork 把用户的文件上传到攻击者的账户,这发生在它发布两天后不受信任的文档就是不受信任的输入
2026年2月一个精心构造的日历邀请可以让 Claude 桌面扩展运行代码;Anthropic 表示这不在其威胁模型范围内 据报道本地扩展需要格外小心
2026年6月Microsoft 警告称,现实中已出现被投毒的 MCP 工具描述 据报道留意会变化的工具

其中几起是安全研究人员的演示,而不是针对真实用户的攻击;npm 软件包那起是真实攻击。

几乎涵盖一切的六条规则

  1. 从助手自己的目录安装(Claude:Customize → Connectors;ChatGPT:侧边栏中的 Plugins)。优先选择标有 Verified(已验证)的项目——但要知道,Anthropic 和 OpenAI 都表示验证并不是完整的安全审计。
  2. 看清它要什么权限。只读访问一个文件夹,和“代表你发送邮件”是天壤之别。
  3. 保持审批开启。对于任何发送、删除或购买操作,选择“Allow once”(允许一次),而不是“Always allow”(始终允许)。
  4. 只连接你需要的,不用了就断开。在 Claude 中:Customize → Connectors → Disconnect。另外也要在该应用自己的安全设置中移除 AI 的访问权限(例如你 Google 账号的第三方访问列表)。
  5. 注意你让它处理什么。不要让一个能访问你邮件或文件的 AI 去处理陌生人发来的文档或网页。
  6. 把本地扩展和技能当作软件对待。只用你信任的发布者的;启用技能前先读一读它的指令。

关于隐私,有一点可以放心:Anthropic 表示,来自连接器的原始内容不会被用来训练模型,除非你把它复制到聊天里。你的聊天本身则遵循你平常的训练设置——请看如何关闭它。

资料来源:MCP:简介 · Anthropic:MCP 发布公告 · MCP 加入 Agentic AI Foundation · MCP Registry · TechCrunch 关于 OpenAI 的报道 · TechCrunch 关于 Google 的报道 · Microsoft Windows 博客 · Anthropic:自定义连接器 · Anthropic:连接器验证 · Anthropic:安全使用 Claude in Chrome · Invariant Labs · JFrog · The Hacker News 关于 postmark-mcp 的报道 · Cato Networks · The Register 关于 Cowork 的报道 · LayerX · The Hacker News 关于 Microsoft 警告的报道 · Anthropic 隐私中心

快速问答

用简单的话说,MCP 是什么?

MCP(Model Context Protocol,模型上下文协议)是一个开放标准,让 AI 助手可以使用其他应用的工具和数据。它自己的文档把它比作 USB-C 接口:一种插头形状,通用于许多设备。

MCP 是谁开发的?

Anthropic 于2024年11月25日发布了它。OpenAI 在2025年3月采用,Google 在2025年4月,Microsoft 在2025年5月。2025年12月,Anthropic 把它捐赠给了 Linux 基金会旗下的 Agentic AI Foundation。

Claude 连接器和 MCP 是一回事吗?

连接器是 Claude 的产品名称,指连接一个服务的一条 MCP 连接。每个 Claude 连接器底层都是 MCP,你也可以把任何远程 MCP 服务器的地址添加为自定义连接器。

MCP 安全吗?

MCP 本身是一种插头标准,并不是安全保证。它的安全程度取决于你接入的服务器和你批准的权限。来自知名公司的官方连接器,在开启审批的情况下,日常使用风险很低;来路不明的服务器和内容中的隐藏指令才是真正的风险。

MCP 服务器是什么?

一个小程序,为 AI 应用提供某个服务的一组工具(操作)、资源(数据)和提示词,格式是任何兼容 MCP 的 AI 都能使用的。本地服务器运行在你的电脑上;远程服务器运行在服务提供商的服务器上。

官方 MCP Registry 经过审核吗?

没有。这个注册表在2026年10月仍处于预览阶段,它记录服务器在哪里、如何安装。它会检查名称归谁所有,但把安全扫描留给软件包注册表和应用市场。

MCP 和 API 有什么区别?

API 是每个服务开放给其他程序的“门”,各家写法都不一样。MCP 是建在这些门之上的统一标准:一个服务的 MCP 服务器通常在内部调用它自己的 API,再把功能整理成 ChatGPT、Claude、Gemini 都能看懂的“工具”。所以同一个 MCP 服务器可以给多个 AI 助手使用。

MCP、Skill 和智能体(Agent)有什么区别?

MCP 负责“连接”:让 AI 能读取或操作某个应用;Skill(技能)负责“方法”:告诉 AI 某类任务该怎么做;智能体(Agent)是会自己分步骤完成任务的 AI,它会同时用到 MCP 连接和 Skills。

继续学习