一份 PoC 说明 agent 之间也会「互相传染」:MCP 的信任关系成了新的攻击面
十月六日的一篇报道梳理了一位独立安全研究者 Syed Anas Mohiuddin 的系列概念验证:被利用的入口不是模型本身,而是 agent 之间的通信标准 Model Context Protocol(MCP)。做法是提示注入的变体——防护较弱的「翻译」或「分析」agent 收到恶意输入后,把指令夹带给自己信任的内部 agent,对方因为「消息来自内部」而跳过校验并照做,进而横向扩散。报道称过去五个月有五家机构确认了此类漏洞,横跨金融、政府与技术厂商,PoC 能从链式调用里取出数据库内容和敏感业务信息。问题不在协议有恶意,而在它默认「内部即可信」:不同 agent 的加固水平不一,协议也没有强制要求 agent 之间做身份校验。