论文
不安全的数据流:MCP生态中的双向传递风险
Unsafe by Flow: Uncovering Bidirectional Data-Flow Risks in MCP Ecosystem
摘要
模型上下文协议(MCP)已迅速成为 LLM 代理和外部工具之间的接口层,但它们也引入了现有分析器处理能力较差的不安全数据流。漏洞表现在两个方向:请求者控制的参数可能传播到敏感操作,而不受信任的外部或敏感内部数据可能通过 MCP 可见输出浮出水面,并随后影响主机或模型行为。由于 MCP 服务器采用的异构注册和分派模式、对 MCP 特定污点语义的需求以及错误通常仅沿着完整的工具范围执行路径出现这一事实,准确检测变得复杂。我们提出了 MCP-BiFlow,这是一个围绕 MCP 感知入口点恢复、特定于协议的污点建模和过程间传播分析构建的双向静态分析框架。根据 32 个已确认的 MCP 漏洞案例的基准,MCP-BiFlow 识别出 30 个(召回率 93.8%),大大优于 CodeQL、Semgrep、Snyk Code 和 MCPScan。在 15,452 个现实世界的 MCP 服务器存储库中,MCP-BiFlow 展示了 549 个重叠压缩的候选集群;手动审查确认了 87 台服务器中的 118 个漏洞路径,将不安全传播确定为一种反复出现的故障模式,如果没有对请求端和返回端流进行协议感知恢复,则无法进行检测。