MCP 权限风险检查清单

MCP Server 以本地进程运行,拥有你授予的系统权限。接入任何 MCP Server 前,请逐项确认以下检查清单,降低安全风险。

接入前必查项

检查项DescriptionRisk
Sources可信度是否来自官方仓库或知名开发者?Star 数和维护频率如何?
权限范围Server 声明了哪些工具?是否超出你的实际需求?
文件系统访问是否Required读写文件?访问范围是否限定在特定目录?中-高
网络访问是否Required访问外部网络?连接哪些域名?
命令执行是否能执行 Shell 命令?是否有命令白名单限制?
API Key 需求Required哪些凭据?这些凭据的权限范围是什么?
数据传输是否会将本地数据发送到外部服务?

权限范围评估

Low Risk特征

High Risk特征

凭据保护

# .gitignore
.cursor/mcp.json
claude_desktop_config.json
.env

企业环境额外检查

Important Notes

FAQ

如何限制 filesystem Server 的访问范围?
在 args 中只指定Required访问的目录路径,不要指定根目录。例如 "args": ["-y", "@modelcontextprotocol/server-filesystem", "/Users/name/projects"] 只允许访问 projects 目录。
第三方 Is MCP Server safe?
取决于具体项目。优先选择官方维护的 Server(@modelcontextprotocol 组织下的包)。第三方 Server 建议检查源码、Star 数、最近更新时间和 Issue 中是否有安全相关讨论。
发现 MCP Server 有安全问题怎么办?
立即从配置中移除该 Server 并重启Clients。如果涉及 API Key,立即轮换相关凭据。向 Server 仓库提交安全 Issue。

Related Links