發表文章

目前顯示的是有「Enkrypt AI」標籤的文章

MCP Server漏洞掃描:Enkrypt AI揪出14.3萬個資安洞 | MCP Server Security: 143K Vulnerabilities Found in Scan

By Kit 小克 | AI Tool Observer | 2026-08-06 🇹🇼 MCP Server漏洞掃描:Enkrypt AI揪出14.3萬個資安洞 MCP Server 安全問題正式浮上檯面:AI 資安新創 Enkrypt AI 掃描了 25,000 個 MCP Server、超過 26.8 萬個工具,結果發現逾 14.3 萬個漏洞 ,影響 73% 的受測伺服器。這個結果直接促成資料科學平台 Anaconda 在 8 月 4 日宣布收購 Enkrypt AI,把紅隊測試與執行期防護整合進自家平台。如果你正在用 MCP 幫 AI Agent 接外部工具,這篇文章告訴你風險在哪、該怎麼防。 什麼是 MCP Server?為什麼漏洞這麼多? MCP(Model Context Protocol)是 Anthropic 在 2024 年推出的開放標準,讓 AI 模型能透過標準化介面連接外部工具、資料庫與 API。2026 年 MCP 已經變成 AI Agent 開發的事實標準,幾乎每個開發者社群都在瘋狂產出 MCP Server。問題是:這些 Server 大多是個人或小團隊快速做出來的, 沒有經過安全審查 ,工具描述可能藏著提示注入、輸入驗證形同虛設、甚至直接讓 Agent 拿到不該有的檔案存取或憑證權限。 Enkrypt AI 掃描結果揭露了什麼? 根據 Enkrypt AI 過去兩個月的掃描數據, 73% 的 MCP Server 存在至少一個安全漏洞 ,比他們今年稍早「掃 1,000 個 Server、33% 有嚴重漏洞」的結果更誇張——代表隨著 MCP 生態系爆炸性成長,安全審查完全沒跟上。常見問題包括零驗證的工具輸入、可被利用來執行任意指令的工具描述,以及缺乏權限隔離導致 Agent 可以存取超出授權範圍的資源。Anaconda 收購 Enkrypt AI 後,將把涵蓋 300 多種攻擊類型的紅隊測試、執行期防護、以及 NIST/EU AI Act 合規自動化,整合進企業級 AI 開發平台。 開發者該怎麼保護自己? 部署前掃描 :接上正式環境前,先用 MCP 安全掃描工具檢查工具清單與權限範圍 最小權限原則 :不要讓 Agent 的 MCP 工具預設拿到讀寫全部檔案或資料庫的權限 把第三方 MCP...