原始來源Xygeni
摘要
安全研究发现 MCP 技能套件 local-browser-test 可解密 Chrome/Edge 浏览器储存的凭证(利用 DPAPI 与 AES-256-GCM),并将解密后的凭证传送至远端伺服器。该风险需开发者主动执行该技能才会触发,但凸显 MCP 技… MCP 技能日益普及,此漏洞凸显第三方技能的安全审查需求。 MCP 技能可能成为凭证窃取的新管道,开发者需审核技能来源与行为。 开发者应避免执行来路不明的 MCP 技能,并对技能进行程式码扫描,检查是否有存取本地凭证储存区的行为。
重點整理
- 类似 npm 套件供应链攻击,但攻击面扩及 AI 代理技能层。
編輯說明
本頁是 Code & Chain 對公開來源的編輯摘要,可能使用 AI 輔助整理並經自動化流程發布。請以原始來源為準;內容不構成投資、法律或稅務建議。