浏览 AI 知识库
MCP 权限怎样按只读、可创建、可修改和高风险动作分级
MCP 工具不能只标“可用”。按只读、创建、修改、发送和删除区分影响,并为高风险动作设置人工确认,使用者才知道一次调用会改变什么。
先比较关键条件,再作选择
把自己的条件代入判断项;没有证据的维度保留未知,不用印象替代结论。
工具已经连上,不代表 create、send 和 delete 都可以直接执行
工具列表只标“可用”,没有说明 `create_file`、`send_email` 和 `delete_record` 的影响。用户看到 MCP 已连接,就默认所有动作安全。
- 每个工具有对象与影响说明
- 写与不可逆动作有预览/审批
- 新增工具默认不授权
同一个 Server 的读取和发布工具必须分开批准
| 工具 | 资源 | 副作用 | 默认决定 |
|---|---|---|---|
| search_docs | 内部文档空间 | 读取和输出可能含敏感内容 | 白名单内只读 |
| create_draft | 内容系统草稿 | 创建对象、可能触发通知 | 显示预览后确认 |
| update_record | 客户记录 | 覆盖字段和审计状态 | 逐项确认并回读 |
| publish | 公开页面 | 外发、不可逆影响 | 禁止隐式执行 |
| delete | 文件/记录 | 删除和恢复成本 | 单独批准并先备份 |
工具名称和资源为示例;实际 Server 更新后要重新读取工具列表。
先把本例的条件、限制和目标摆出来
| 需要确认 | 本例内容 |
|---|---|
| 现有材料 | Server 暴露 12 个工具,涵盖读取、创建草稿、修改文件、发送和删除;需要给团队配置默认权限。 |
| 不能越过的边界 | 按只读、可创建、可修改和高风险不可逆分级;对象范围、预览、审批和日志分别配置。 |
| 要交付的结果 | 工具权限清单与人工确认点 |
MCP 权限管理,哪些条件会改变最后选择
| 判断条件 | 本例怎么核对 | 本例归类 |
|---|---|---|
| 只读 | 读取、搜索、列出和导出,仍要限制敏感范围和输出去向。 | 通常可在白名单内自动 |
| 可创建 | 创建草稿、文件、Issue 或记录,可能产生通知、费用和重复对象。 | 先预览目标和内容 |
| 可修改 | 覆盖、更新、移动和改状态,需显示旧值、新值和影响对象。 | 逐项确认或受控批次 |
| 高风险 | 删除、发布、发送、付款、部署、改权限和生产写入。 | 明确人工批准,不允许隐式授权 |
| 撤销 | Token、OAuth、配置、缓存和外部账号授权的回收方式。 | 任务结束可完全收权 |
MCP 权限管理:按本例条件得到的结论
工具权限清单与人工确认点
权限清单允许 read/list 默认执行;create 只在沙盒并保留预览;modify 每次展示 diff;send/delete 默认禁用并需人工审批。每项写明对象、凭证、审计与撤权方法。
边界变化后需要重新判断
工具名称不能替代行为审计;Server 更新后新增工具必须重新分级。
为什么“工具已分级,组合调用仍绕过确认”还不能交付
工具已分级,组合调用仍绕过确认
- 原因
- 多个低风险工具串联后产生高风险结果
- 怎么改
- 按完整工作流评估累计影响,并在最终外部状态前设确认
