两万一千台 MCP 服务器裸奔上网,九成二没开身份验证,协议安全撞上临界点
21,000 MCP servers exposed: the protocol reaches a security inflection point
安全公司 OX Security 和一篇 arXiv 论文扫到超过 21000 台直接暴露在公网的 MCP 服务器,其中 91.8% 的生产环境没配 OAuth 登录,687 台还开放了不受限的 shell 工具权限。OWASP 顺势推出了 MCP 十大安全风险,相关高危漏洞编号超过 10 个。争议核心在于:Anthropic 认为 STDIO 传输模...
推荐理由:这是第一次有扫描数据把 MCP 的安全暴露面量化出来,同时 OWASP 发布了配套的风险框架,直接把协议层的安全讨论往前推了一步。没给更高分是因为文章本质上是扫描结果的汇总,没有披露新的漏洞细节或深度技术分析,但数字本身已经足够让整个 agent 生态紧张起来。