展开知识库目录

MCP 权限怎样按只读、可创建、可修改和高风险动作分级

同一个 Server 可能同时有读取、创建、修改、删除和外发工具。

先把问题看准

权限按副作用分级,而不是按工具名称

同一个 Server 可能同时有读取、创建、修改、删除和外发工具。逐个工具记录目标资源、最大影响、凭证、日志和是否需要人工确认。

填写项 1

只读

读取、搜索、列出和导出,仍要限制敏感范围和输出去向。

通过标准:通常可在白名单内自动

记录 Client、Server、配置位置、传输方式、认证范围、工具列表和一次真实调用结果。

填写项 2

可创建

创建草稿、文件、Issue 或记录,可能产生通知、费用和重复对象。

通过标准:先预览目标和内容

确认“可创建”已经有可回查结果,再进入“可修改”;依据仍然来自猜测时,把缺口单列并停在当前步骤。

填写项 3

可修改

覆盖、更新、移动和改状态,需显示旧值、新值和影响对象。

通过标准:逐项确认或受控批次

确认“可修改”已经有可回查结果,再进入“高风险”;依据仍然来自猜测时,把缺口单列并停在当前步骤。

填写项 4

高风险

删除、发布、发送、付款、部署、改权限和生产写入。

通过标准:明确人工批准,不允许隐式授权

确认“高风险”已经有可回查结果,再进入“撤销”;依据仍然来自猜测时,把缺口单列并停在当前步骤。

填写项 5

撤销

Token、OAuth、配置、缓存和外部账号授权的回收方式。

通过标准:任务结束可完全收权

先用只读、小范围请求验证连接;涉及写入、删除、付款或外发时必须重新确认对象与权限。 完成后把证据归入“工具权限清单与人工确认点”。

做到这里就可以停

权限清单必须与实际工具列表对照

Server 更新后重新审计新增或变更工具。默认拒绝未知副作用,不能因以前批准过同一 Server 就永久授权所有动作。

进一步核对

参考资料与核对入口