浏览 AI 知识库

MCP 权限怎样按只读、可创建、可修改和高风险动作分级

MCP 工具不能只标“可用”。按只读、创建、修改、发送和删除区分影响,并为高风险动作设置人工确认,使用者才知道一次调用会改变什么。

先比较关键条件,再作选择

把自己的条件代入判断项;没有证据的维度保留未知,不用印象替代结论。

先别急着选

工具已经连上,不代表 create、send 和 delete 都可以直接执行

工具列表只标“可用”,没有说明 `create_file`、`send_email` 和 `delete_record` 的影响。用户看到 MCP 已连接,就默认所有动作安全。

  • 每个工具有对象与影响说明
  • 写与不可逆动作有预览/审批
  • 新增工具默认不授权
工具权限矩阵

同一个 Server 的读取和发布工具必须分开批准

工具资源副作用默认决定
search_docs内部文档空间读取和输出可能含敏感内容白名单内只读
create_draft内容系统草稿创建对象、可能触发通知显示预览后确认
update_record客户记录覆盖字段和审计状态逐项确认并回读
publish公开页面外发、不可逆影响禁止隐式执行
delete文件/记录删除和恢复成本单独批准并先备份

工具名称和资源为示例;实际 Server 更新后要重新读取工具列表。

本例材料

先把本例的条件、限制和目标摆出来

需要确认本例内容
现有材料Server 暴露 12 个工具,涵盖读取、创建草稿、修改文件、发送和删除;需要给团队配置默认权限。
不能越过的边界按只读、可创建、可修改和高风险不可逆分级;对象范围、预览、审批和日志分别配置。
要交付的结果工具权限清单与人工确认点
决定依据

MCP 权限管理,哪些条件会改变最后选择

判断条件本例怎么核对本例归类
只读读取、搜索、列出和导出,仍要限制敏感范围和输出去向。通常可在白名单内自动
可创建创建草稿、文件、Issue 或记录,可能产生通知、费用和重复对象。先预览目标和内容
可修改覆盖、更新、移动和改状态,需显示旧值、新值和影响对象。逐项确认或受控批次
高风险删除、发布、发送、付款、部署、改权限和生产写入。明确人工批准,不允许隐式授权
撤销Token、OAuth、配置、缓存和外部账号授权的回收方式。任务结束可完全收权
代入本例

MCP 权限管理:按本例条件得到的结论

可以确认

工具权限清单与人工确认点

权限清单允许 read/list 默认执行;create 只在沙盒并保留预览;modify 每次展示 diff;send/delete 默认禁用并需人工审批。每项写明对象、凭证、审计与撤权方法。

仍需确认

边界变化后需要重新判断

工具名称不能替代行为审计;Server 更新后新增工具必须重新分级。

常见失败

为什么“工具已分级,组合调用仍绕过确认”还不能交付

工具已分级,组合调用仍绕过确认

原因
多个低风险工具串联后产生高风险结果
怎么改
按完整工作流评估累计影响,并在最终外部状态前设确认
验收方式

工具权限清单与人工确认点通过哪些检查才算完成

进一步核对

安全与排错:参考资料与核对入口