各类MCP盛行,大家真的还在乎隐私安全吗

我现在只有个context7的mcp。其他都没用。

允许ai执行任何操作
你能看到的被删库之类的操作99%都是这么来的

给搞到容器里然后只允许本地网络访问会好点,然后走http、sse加载。不然star少的MCP都不敢用。

主打一个裸奔

不开自动批准的话,还要盯着选yes,本懒人有点难受

似乎出现限制了
每月500次的要求?
不知道 API 和 MCP 是不是一起连动的

是心真大啊,那些格盘的给我看麻了,就算是个虚拟机用久了都可能产生一堆数据。我只在sandbox里yolo,写了个powershell脚本装环境,只映射项目文件夹,每次开都是全新的,炸了也不心疼,真有恶意东西也偷不走啥

stdio的mcp其实挺危险的 他就是在你本地跑的 等同于你在本地跑个软件 要警惕一下只用信得过的
现在很多不需要本地操作的开始提供remote的streamable http的 这种会好很多
skill也同理 也要注意里面有没有怪东西

但是其实和你电脑装软件有点类似 别装来源不明的 会安全一点

人们从来在乎的都不是什么安全,而是方不方便,舒不舒服

这个投毒+yolo 恶意脚本直接让你本地llm生成/运行了
然后工作区一般排除掉杀软扫描的 还发现不了 还是挺恐怖的…

尽量review过后本地调用。我倒是没怎么用到远程服务。

隐私泄露不已经是常态了吗

1 个赞

泄露自己的居住地址、性别、收入情况
以上反而是最小的后果了,现在已经不相信互联网上有自己的隐私了 :melting_face:

只是隐私么?如果注入点读取env读取.ssh priv key什么的提示词。。
联网这一块。。一定要慎之又慎。。

用ai直接跑代码都不怕,mcp就更加不怕了。但是我只用context7

1 个赞

国内基本上就没隐私,你干个啥要你授权这个,授权那个,另外上头也不希望老百姓能有隐私,你们一个个都隐了,big brother 怎么监督你。

我昨天跟老朋友换个U,微信聊天直接就触发转账风控了,结果用支付宝去转,也触发风控了,这也就是说风控网络 早就各家联合起来了,你一个地方碰了风控,别的地方 全给你上反诈名单了。

我一个阿里小号,淘宝注册了个公司,代记账的每天9点13点定时过来骚扰,搞得我现在把注册地公司的所有号码都屏蔽了

淘宝下个单,1秒钟,你的号码就被卖了上千遍了