NSA 的 MCP 指南:部署前加固智能体 AI
2026 年 5 月,美国国家安全局 AI 安全中心发布了 Model Context Protocol 部署的设计指南,警告隐式信任、动态工具调用等智能体风险已超出传统控制的覆盖范围。
这是什么?
2026 年 5 月 20 日,美国国家安全局(NSA)的人工智能安全中心(AISC)发布了一份题为 Model Context Protocol (MCP): Security Design Considerations for AI-Driven Automation 的网络安全信息表(Cybersecurity Information Sheet)。这是一份 17 页的设计文档,而非漏洞公告:它梳理了在 MCP 之上构建智能体工作流的系统性风险,并为在高风险或生产环境中部署 MCP 的组织提供了切实可行的建议。
其中最值得关注的是它的定位视角。NSA 认为,MCP 与早期的 Web 协议类似,发布时采用了灵活而规范不足的设计——有利于普及,但对安全实现而言含义模糊。该机构指出,身份验证、授权与输入校验等传统控制仍然必要,但它们并不能充分应对智能体系统带来的新型风险:动态工具调用、隐式信任关系,以及跨服务的上下文共享。这是首批将 MCP 视为独立安全领域、而非一般集成层的国家级机构指南之一。
指南指出了什么
该文档没有公布任何攻击手法,而是列举了采用方屡屡以惨痛代价重新发现的一类类弱点,其中反复出现三个主题。
第一,信任边界被消解。MCP 颠倒了通常由客户端查询服务器的模式;在这里,工具服务器实际上可以在智能体的上下文内驱动动作,而智能体往往把工具输出当作可信上下文,而非不可信输入。第二,序列化与消息处理为隐藏指令和畸形数据留下了空间,使其在组件之间流转时缺乏充分的筛查。第三,智能体误用与过度自动化:接入 MCP 的 AI 系统可以自行决定调用新工具或采取新动作,因此链条早期的一个错误假设便可能不断传播。
NSA 的核心比喻是:这些并非可以孤立修补的端点缺陷。要保护一次 MCP 部署,就必须把整个智能体环境视为一个连续体,因为”任何阶段的细微不一致都可能传播、叠加,最终形成可被利用的条件”。理解这一点无需任何 payload——风险存在于架构之中。
为什么重要
MCP 的采用速度已经超过了其安全模型的成熟速度。该指南提到,MCP 已在商业、金融、法律和软件开发等产品中实际使用,包括查询个人身份信息等敏感任务。而这恰恰是隐式信任与未记录的工具调用把便利功能变成安全事件的场景。
对防御者而言,这份文档的价值在于它权威且中立、不偏袒任何厂商。它为安全团队提供了一份可引用的依据,用以反驳”直接接上 MCP 服务器就发布”的做法,并与 2026 年其他框架的方向保持一致。它是建议而非强制要求,也会随协议演进而过时——但它为那些逐点加固始终遗漏的风险,建立起了共同的术语。
防御措施
该信息表的建议可以直接转化为工程实践,其主线是:最小权限加上来源可追溯。
- 不要依赖 MCP 的默认设置。 NSA 明确指出内置建议并不充分;应结合自身环境增加有针对性的防护措施,并且只从维护良好、声誉可靠的提供方和仓库获取工具。
- 依据策略校验每一次请求。 每一次工具或模型调用在执行前都应检查其结构、预期边界与是否含有害内容——把工具输出当作不可信输入,而非权威上下文。
- 记录工具与模型调用的完整上下文。 记录所请求的工具、确切参数、涉及的身份以及结果,并将这些日志接入现有的安全监控,以便日后调查能够还原事件经过。
- 按数据分级隔离工具。 按敏感度将工具划分到不同区域,对涉及敏感数据的工具进行显式管控与隔离,而不是暴露一个扁平统一的工具面。
- 敏感处理保持在本地。 处理私密或受监管数据时,应在本地运行 MCP 工具,而非通过外部服务,并严格锁定资源 URL 与访问方式。
- 约束出站路径。 在外部 MCP 连接前部署过滤型出站代理或企业 DLP,以减少来自智能体上下文的意外数据外泄。
Status
| 方面 | 详情 |
|---|---|
| 发布方 | NSA Artificial Intelligence Security Center (AISC) |
| 文档 | Cybersecurity Information Sheet, U/OO/6030316-26, Ver. 1.0 |
| 发布时间 | 2026 年 5 月 20 日(17 页) |
| 类型 | 设计指南——既非 CVE 也非漏洞公告 |
| 范围 | 高风险 / 生产环境中的 MCP 智能体部署 |
结论不是一个新漏洞,而是一次姿态的转变:构建在 MCP 之上的智能体 AI 继承了端点级修补无法弥合的风险,而 NSA 的贡献在于点明这些风险,并为采用方提供一份以来源为中心、可在部署之前(而非之后)落地的具体清单。
Sources
- → https://www.nsa.gov/Press-Room/Press-Releases-Statements/Press-Release-View/Article/4496698/nsa-releases-security-design-considerations-for-ai-driven-automation-leveraging/
- → https://media.defense.gov/2026/Jun/02/2003943289/-1/-1/0/CSI_MCP_SECURITY.PDF
- → https://www.reedsmith.com/our-insights/blogs/viewpoints/102mvg9/nsa-publishes-security-guidance-on-designing-ai-systems-with-model-context-protoc/
- → https://www.executivegov.com/articles/nsa-model-context-protocol-deployment