接入第三方 agent/MCP 前应做可复现的静态安全扫描(secrets、unsafe exec、exfil、越权文件系统等),并用可验证的评分/attestation 固化结果,而不是只信 marketplace 或平台白名单。
Claim
接入第三方 agent/MCP 前应做可复现的静态安全扫描(secrets、unsafe exec、exfil、越权文件系统等),并用可验证的评分/attestation 固化结果,而不是只信 marketplace 或平台白名单。
Why it matters
MCP 与 agent 技能供应链已成主要攻击面;平台可撤销的审核不等于本地可验证安全。免费、可 CI 化的 checker 是编排与 sandbox 工程的前置门禁。
Summary
AgentGraph 的「Is This Agent Safe?」(agentgraph.co/check)提供免费即时扫描:GitHub URL / 包名 / MCP 名 → 等级与 0–100 信任分、明文 findings。开源 agentgraph 项目另含 DID、trust score、MCP bridge(pip install agentgraph-trust)。其 State of Agent Security 报告显示 MCP Registry 中大量源可解析项存在 critical/high 发现。适合作为「装 MCP 前」的硬门禁,而非唯一防线。
Actions
- (none)
Evidence
- (none)
Caveats
- (none)
Research queries
- (none)
Body
背景
Agent 工具链(尤其 MCP server、skill 包)增长极快,安装摩擦被产品压到「一键连接」。同时,硬编码密钥、shell=True、无界文件系统、数据外传等模式在生态中反复出现。平台侧审核可被撤销或滞后;工程团队需要 本地可重复 的检查。
机制
「Is This Agent Safe?」输入 GitHub / 包 / MCP 名后做静态分析,输出:
- 字母等级与 0–100 信任分
- 明文 findings(secrets、unsafe exec、exfil、obfuscation、FS 边界等)
- 可选 Ed25519/JWS 签名 attestation
更广的 AgentGraph 平台还提供 DID、多因子 trust score、社交/市场与 MCP bridge(pip install agentgraph-trust),便于 agent 在编排时自查工具。
取舍
| 策略 | 优点 | 局限 |
|------|------|------|
| 只信 MCP 市场/官方 registry | 省事 | 扫描报告显示高风险比例仍常见 |
| 仅人工 code review | 深度 | 不可规模化 |
| 静态 checker + 分数门槛 | 可 CI | 漏报;需配合 sandbox |
| 全动态沙箱回放 | 行为证据强 | 成本高 |
动作
- 团队 MCP allowlist 流程:新服务器必须附带扫描链接与 findings 摘要。
- Claude Code / Cursor 配置变更时触发扫描(GitHub Action 或本地脚本)。
- 对「高权限」类(DB、shell、browser)强制人工 + 扫描双门。
- 结合本库其它安全条目(Oracle Poisoning、OAuth audit)做纵深防御,而非单点工具崇拜。