浏览 AI 知识库
安装 MCP 前怎样检查来源、命令、权限和维护状态
安装 MCP Server 前,不要只复制 README 里的命令。先检查包来源、维护状态、将要执行的脚本、所需权限和默认可访问范围。
按实际操作顺序推进
每完成一段就检查当前输出,确认结果符合预期后再继续。
一行 npx 命令背后,可能拿到了整个主目录的访问权
README 给出一行 `npx ...` 配置,用户直接执行。包会访问整个主目录,还请求写文件;仓库半年没有维护,这些都没有在介绍页出现。
- 来源与维护状态可验证
- 安装命令和权限已读
- 只读测试与卸载路径已准备
动手前,把材料和不能改的部分定下来
| 需要确认 | 本例内容 |
|---|---|
| 现有材料 | 候选 Server 的官方仓库、发布记录、安装命令、依赖清单与配置样例;目标只是读取一个测试目录。 |
| 不能越过的边界 | 安装前阅读来源、命令、脚本、网络、凭证和文件权限;使用隔离目录与低权限账号;未知包不执行。 |
| 要交付的结果 | 安装前审计表与第一次只读计划 |
MCP 安装注意事项,从“核对来源”开始做
核对来源
优先官方仓库、文档和可验证发布者,检查包名、域名、最新发布、许可证和维护记录。
读启动命令
逐个参数、依赖、下载、脚本和环境变量说明用途,警惕管道执行远程脚本与不明二进制。
列权限和数据流
目录、数据库、浏览器、Token、网络目标和写操作全部列出,默认只给任务必要范围。
准备隔离与备份
测试账号、测试目录、配置备份和撤销步骤先于安装,生产凭证不用于首次连接。
设计第一次只读调用
先列工具或读取一个非敏感资源,保存工具参数、结果和 Server 日志,不创建或修改外部对象。
一个看似简单的文件 Server,先拆出四类风险
| 观察 | 原始输入 | 风险 | 决定 |
|---|---|---|---|
| 来源 | 仓库有发布者和版本,但无签名 | 无法证明包未被替换 | 只在隔离目录试装,不放生产凭证 |
| 命令 | 启动脚本会自动下载依赖 | 供应链和远程执行不明 | 逐行阅读脚本,未知下载先停 |
| 权限 | 请求整个用户目录和写权限 | 超出列文件任务需要 | 改成专用只读目录白名单 |
| 测试 | 文档只给删除/写入示例 | 第一次调用会改变外部状态 | 先列工具并读取无敏感测试文件 |
表格是审计示例。真实 Server 必须以当前仓库、发行包、文档和运行日志为证据。
完成后的安装前审计表与第一次只读计划
审计表记录发布者、版本、最近维护、安装脚本、依赖、环境变量和工具列表。第一次计划只对白名单目录执行 list/read;任何写、发送或删除工具默认不授权。
为什么“来源可信,依赖仍可能带来风险”还不能交付
来源可信,依赖仍可能带来风险
- 原因
- 只审 Server 仓库,没有锁版本和检查间接依赖
- 怎么改
- 固定版本与校验信息,在隔离环境安装并记录实际进程和网络行为
