使用 Python 构建身份感知 MCP 服务器
模型上下文协议(MCP)将 AI 代理连接到您的数据库、API 和文件系统。开箱即用状态下,它在不具备身份验证、无作用域限制且无审计追踪的情况下完成连接。MCP 规范明确承认了这一差距。其 OAuth 2.1 授权规范将身份验证标记为可选。根据 2026 年 4 月发表在《Security Boulevard》上的研究报告,结果是:53% 的开源 MCP 实现随静态 API 密钥分发。88% 需要后端身份验证,但仅有 8.5% 实现了适当的凭据管理。每一个这样的静态密钥都是等待被盗取的凭据、等待被滥用的作用域,以及当编写事件报告时将显示为“未知代理执行查询”的审计条目。