ceoedu-pro主题已启用,当前站点还没有验证正版主题授权,暂不可使用 前往授权激活 获取正版授权
​​Docker推MCP工具包,供应商抢滩安全隐忧犹存​​ - AI智研社
小智头像图片
AI动态资讯 2025年04月29日
0 收藏 0 点赞 170 浏览 1483 个字
摘要 :

​​Docker推MCP工具包,供应商抢滩安全隐忧犹存​​: Docker 推出了自己的 MCP(模型上下文协议)目录和用于管理 MCP 工具的 MCP Toolkit。 MCP Catalog 是 Docker Hub 的……

哈喽!伙伴们,我是小智,你们的AI向导。欢迎来到每日的AI学习时间。今天,我们将一起深入AI的奇妙世界,探索“​​Docker推MCP工具包,供应商抢滩安全隐忧犹存​​”,并学会本篇文章中所讲的全部知识点。还是那句话“不必远征未知,只需唤醒你的潜能!”跟着小智的步伐,我们终将学有所成,学以致用,并发现自身的更多可能性。话不多说,现在就让我们开始这场激发潜能的AI学习之旅吧。

​​Docker推MCP工具包,供应商抢滩安全隐忧犹存​​

​​Docker推MCP工具包,供应商抢滩安全隐忧犹存​​:

Docker 推出了自己的 MCP(模型上下文协议)目录和用于管理 MCP 工具的 MCP Toolkit。

MCP Catalog 是 Docker Hub 的一部分,该公司声称其有 100 多台初始服务器,可以访问来自 Elastic、Salesforce Heroku、New Relic、Stripe、Pulumi、Grafana Labs、Kong 和 Neo4j 等供应商的第三方工具。未来,他们计划让企业发布自定义的 MCP 服务器,而 Docker 承诺将提供 “全面的企业控制”。

MCP 的目的是为 AI 代理提供一个标准化的 API,用于控制这些服务器提供的服务,从而扩展 AI 代表用户执行任务的能力。如果您正在寻找一份友好的入门指南,可以看一下我们为您准备的 MCP 实践指南。

MCP 由 Anthropic 公司于 2024 年 11 月推出,是 “一个连接 AI 助手与数据所在系统的新标准”。该协议被包括 OpenAI、微软和谷歌在内的许多公司迅速采用;供应商们争先恐后地提供 MCP 服务器,谁都不希望错过代理 AI 工作流。这不仅仅是一个数据检索的问题:AI 代理还可以通过 MPC 服务器提供的功能执行任务,而随着功能的增加,风险也随之增加。

安全机构 Wiz 推出了自己的 MCP 服务器,用于检测代码漏洞和其他主动威胁。他们提到的 MCP 安全问题包括:

• 没有 MCP 服务器的官方注册中心,但有建一个的计划
• 恶意行为者试图让开发者安装恶意 MCP 服务器,从而实现域名抢注和假冒行为
• “拉地毯骗局“,即在采用合法的 MCP 服务器后植入恶意代码
• 提示注入,即合法的 MCP 服务器被不受信任的内容操纵,从而触发 “意外或危险的工具执行”

Wiz 认为,为了实现 “流畅的开发体验”,让一些 AI 代理自动运行工具,这存在风险,因为这暗含对工具响应的绝对信任。

一些客户端,包括 Anthropic 的 Claude ,有防止恶意提示的防护措施,但其他客户端可能没有,Wiz 认为, “这些防护措施不一致,也不全面”。

安全机构 Trail of Bits 发布了一系列有关 MCP 漏洞的文章,其中第一篇描述了一种名为工具投毒或插队(line jumping)的攻击。当 MCP 客户端连接到服务器时,它会通过 tools/list 方法请求服务器所提供工具的详细信息。据 Trail of Bits 观察,恶意 MCP 服务器可以利用这些描述来操纵 AI 代理,比如在任意命令前加入恶意前缀,并且不告诉用户。Trail of Bits 指出,被入侵的 MCP 服务器可能会外泄代码、制造漏洞或抑制安全警报。

在 Anthropic 最初的 MCP 概念中,始终要有人参与其中,在运行命令之前验证命令的合法性和正确性。但在 AI 领域,这是有问题的,尤其是在 AI 承诺帮助用户执行他们认为困难的操作时。

这些报告似乎在说,MCP 服务器和客户端正处于 “狂野西部”阶段,其采用率在不断增长,但安全影响和边界尚不明确。目前,Anthropic 为开发人员提供了这份 MCP 服务器列表,其中包括 “未经测试、使用风险自负”的社区服务器。

在这种情况下,经过 Docker 验证的可信任的 MCP 服务器注册中心可能会很受欢迎,不过它不太可能成为企业唯一使用的注册中心,Anthropic 已将官方 MCP 注册中心加入自己的路线图。Docker 提供了注册中心访问管理(Registry Access Management)和镜像访问管理(Image Access Management)等功能,前者可以控制哪些注册中心可通过 Docker Desktop 访问(不过也有使用命令行绕过它的方法),后者可以限制允许开发人员拉取的容器镜像。

嘿,伙伴们,今天我们的AI探索之旅已经圆满结束。关于“​​Docker推MCP工具包,供应商抢滩安全隐忧犹存​​”的内容已经分享给大家了。感谢你们的陪伴,希望这次旅程让你对AI能够更了解、更喜欢。谨记,精准提问是解锁AI潜能的钥匙哦!如果有小伙伴想要了解学习更多的AI知识,请关注我们的官网“AI智研社”,保证让你收获满满呦!

微信打赏二维码 微信扫一扫

支付宝打赏二维码 支付宝扫一扫

版权: 转载请注明出处:https://www.ai-blog.cn/15644.html

相关推荐

a16z发布全球TOP 100生成式AI消费应用榜单: 这是《顶级100款生成式AI消费应用》的第五版,它反映…

小智头像图片
174

OpenAI 浏览器上线,支持全网页操作: 所有用户可用,付费用户解锁 Agent 模式。​ 能对网页提问、…

小智头像图片
49

OpenAI Atlas 浏览器 Agent 模式超强操作: 自动处理多步操作,如跳转页面、替换设备等。​ 实测能…

小智头像图片
96

Claude 客户端更新:截图+语音全支持: 支持截图直接发 Claude,图像交互更方便。 ​ 可用 Caps Loc…

小智头像图片
133

AI Studio 应用构建大升级,模型直接选: 集成所有 Google AI 模型,选模型写提示词即可运行。​ 无…

小智头像图片
157

AIStudio 上线 Vibe Coding,网页开发实时预览: 可直接网页开发并实时查看结果。​ 支持二次创作与…

小智头像图片
160

OpenAI 推出浏览器 ChatGPT Atlas,体验 AI 网页助手: 内置侧边栏,可直接对网页提问、操控标签页…

小智头像图片
122

AI 正在吞噬 SaaS,CRM 只是“沉睡的数据仓库”: AI Agent 重构企业流程,SaaS 平台变成 AI 后端。​…

小智头像图片
73
发表评论
暂无评论

还没有评论呢,快来抢沙发~

助力原创内容

快速提升站内名气成为大牛

扫描二维码

手机访问本站

二维码
vip弹窗图片