MCP 生产落地指南:企业知识库与内部工具的安全边界
MCP 可以把工具和资源以统一协议暴露给 Agent,但协议统一不等于权限统一。生产落地仍需要由服务端负责身份、授权、输入校验、审计和网络边界。
MCP 与普通 API 的边界
普通 API 面向确定的调用方和业务契约;MCP 更强调让 Agent 发现并使用工具。MCP Server 应复用已有业务 API 的权限与校验逻辑,不应因为调用来自 Agent 就绕过领域服务。
工具描述应说明用途、输入、输出、失败条件和副作用。只读知识查询、写入业务数据和管理权限应拆成不同工具与不同授权范围。
身份认证与工具授权
服务端要验证调用方身份,并将身份映射为租户、用户、角色和资源范围。工具白名单、字段级权限和数据过滤必须在服务端执行,不能只写在 System Prompt 中。
对于跨系统调用,使用短时凭证、最小权限和明确受众;不要把模型密钥、用户密码或长期内部凭证放进工具参数或提示词。
数据脱敏、审计与网络隔离
返回给 Agent 的数据应遵守最小必要原则,手机号、身份证号、合同隐私字段和内部配置应在授权后按场景脱敏。日志记录参数摘要和结果元数据时,也要避免复制完整敏感正文。
审计至少关联用户、工具、资源、策略版本、请求 ID、时间、结果和错误。MCP Server 应放在受控网络区域,只允许访问明确的内部服务;出站访问、文件路径和 URL 目标都需要白名单。
禁止暴露的能力与降级
默认禁止任意 Shell、任意 SQL、任意文件读写、任意内网请求和权限管理工具。必须提供这类能力时,应封装成窄接口,限制资源、参数、耗时和输出规模,并增加人工确认。
认证失败、权限不足、工具超时或返回证据不足时,系统应停止扩散,不让模型继续猜测。可以降级为只读搜索或提示人工处理,所有降级原因都应可审计。
