Skip to content

MCP 生产落地指南:企业知识库与内部工具的安全边界

MCP 可以把工具和资源以统一协议暴露给 Agent,但协议统一不等于权限统一。生产落地仍需要由服务端负责身份、授权、输入校验、审计和网络边界。

MCP 与普通 API 的边界

普通 API 面向确定的调用方和业务契约;MCP 更强调让 Agent 发现并使用工具。MCP Server 应复用已有业务 API 的权限与校验逻辑,不应因为调用来自 Agent 就绕过领域服务。

工具描述应说明用途、输入、输出、失败条件和副作用。只读知识查询、写入业务数据和管理权限应拆成不同工具与不同授权范围。

身份认证与工具授权

服务端要验证调用方身份,并将身份映射为租户、用户、角色和资源范围。工具白名单、字段级权限和数据过滤必须在服务端执行,不能只写在 System Prompt 中。

对于跨系统调用,使用短时凭证、最小权限和明确受众;不要把模型密钥、用户密码或长期内部凭证放进工具参数或提示词。

数据脱敏、审计与网络隔离

返回给 Agent 的数据应遵守最小必要原则,手机号、身份证号、合同隐私字段和内部配置应在授权后按场景脱敏。日志记录参数摘要和结果元数据时,也要避免复制完整敏感正文。

审计至少关联用户、工具、资源、策略版本、请求 ID、时间、结果和错误。MCP Server 应放在受控网络区域,只允许访问明确的内部服务;出站访问、文件路径和 URL 目标都需要白名单。

禁止暴露的能力与降级

默认禁止任意 Shell、任意 SQL、任意文件读写、任意内网请求和权限管理工具。必须提供这类能力时,应封装成窄接口,限制资源、参数、耗时和输出规模,并增加人工确认。

认证失败、权限不足、工具超时或返回证据不足时,系统应停止扩散,不让模型继续猜测。可以降级为只读搜索或提示人工处理,所有降级原因都应可审计。

继续学习

AI 应用开发训练营 · 现在开始

别只收藏 AI 文章,今天就做出第一个能上线的项目

文章解决认知,项目才证明能力。把 Agent、RAG、MCP 变成可运行、可展示、可面试表达的成果,现在就从一次岗位准备度自测开始。

立即开始 AI 岗位准备度自测 查看训练营路线
真实学员成果先看成果,再决定是否开始 →
  1. 01选方向
  2. 02做项目
  3. 03出成果
  4. 04拿面试