我审计了300个与MCP相关的npm包。我的扫描工具无法检测运行时情况。
实操指南:我审计了300个与MCP相关的npm包。对于采用该架构的团队,我的扫描工具无法检测运行时的合约、校验逻辑以及可插入代码的位置。
可将此内容视为《我审计了300个与MCP相关的npm包,我的扫描工具无法检测217个包的运行时代码,于是我创造了Driftward》一文中理念面向操作员的重构版本:清晰的阶段划分、有序的代码模块以及能在交接过程中保留的恢复说明。
简版概述
将“简版概述”阶段视为可量化的界面使用效果最佳。在扩大范围之前,先记录一份标准操作流程、一个故障案例以及回滚说明。 将配置信息置于应用程序代码之外。环境文件、密钥存储和功能开关应集中存放于一个位置,以便操作员无需查看整个系统结构即可进行审计。 提供具有严格数据结构和明确副作用标签的工具。主机需要在自动批准之前知道哪些调用会修改状态。
为何MCP改变了风险计算方式
MCP为何会改变流程状态,这一现象若被视为可测量的指标则最易理解。在扩大范围之前,先记录一个成功的案例、一个失败案例以及回滚说明。 同时记录正常流程与故障恢复流程。重试机制、人工审核环节以及错误处理方式都是产品本身的一部分,而非后续需要补充的内容。 提供具有明确结构定义和清晰副作用标注的工具。主机需要在自动批准之前知道哪些调用会改变状态。
你所测量的内容
“测量内容”阶段若被视为可测量的界面,效果最佳。在扩大范围之前,先记录一份优秀的测试用例、一个故障案例以及回滚说明。 相较于庞大的脚本,应优先选择小型且可测试的单元。当某一步骤失败时,故障应指向单一责任模块,而非复杂的流程链。 使用结构清晰、带有明确副作用标注的工具。主机需要在自动批准之前知道哪些调用会修改状态。
结果
将“结果”阶段视为可度量的界面使用效果最佳。在扩大范围之前,先记录一个成功的案例、一个失败案例以及回滚说明。 把这一阶段视为输入与已验证输出之间的契约。为相关成果命名,明确成功标准,绝不允许默许不完整的处理结果。 使用具有严格结构定义和明确副作用标注的工具。在自动批准之前,主机必须清楚哪些调用会改变状态。
那两次提示注入攻击均为误报
将两次提示注入测试视为可测量的对象时,其效果最佳。在扩大范围之前,需记录一份理想案例、一个失败案例以及回滚说明。 在功能结果旁同时记录处理时间以及令牌或查询成本。提前了解成本情况,可避免在从演示环境过渡到共享环境时出现意外账单。 为每轮及每次会话设定令牌预算。智能工具会大量消耗上下文资源,设置上限能防止演示环境变成意外收费的源头。 将两次提示注入测试视为可测量的对象时,其效果最佳。在扩大范围之前,需记录一份理想案例、一个失败案例以及回滚说明。 需同时记录正常流程与故障恢复流程。重试机制、人工审核环节以及死信处理都是产品功能的一部分,而非后续需要补充的内容。
刻意设计的恶意测试包未带来任何风险
在刻意设计的恶意测试阶段,应在修改代码之前明确输入参数、该步骤的负责人以及退出标准。操作人员应能够从已知的检查点重新运行该步骤,而无需猜测隐藏状态。相比庞大的脚本,更应采用小型、易于测试的单元。当某个步骤失败时,故障原因应能指向单一责任主体,而非复杂的流程链。应在网关处进行身份验证,在数据层再次授权——仅凭承载令牌并不足以界定租户边界。
静态分析未失败
在进行静态分析之前,必须先明确输入内容、该步骤的负责人以及结束标准。操作人员应能够从已知的检查点重新运行该步骤,而无需猜测隐藏状态。 应将此阶段视为输入与已验证输出之间的契约。为相关成果命名,定义成功判定标准,并拒绝默许的半完成状态。 在网关处进行身份验证,在数据层再次授权。仅凭承载令牌并不足以界定租户边界。
一份有用的静态分析报告应包含哪些内容
对于“多么实用的静态阶段”这一功能,应在修改代码之前明确输入参数、该步骤的负责人以及终止标准。操作人员应能够从已知的检查点重新运行该步骤,而无需猜测其中的隐藏状态。应在功能结果旁记录执行时间以及令牌或查询成本。提前了解这些成本信息,可避免在流程从演示环境转向共享环境时出现意外费用。应在网关处进行身份验证,并在数据层面重新授权。仅凭承载令牌并不足以界定租户边界。对于“多么实用的静态阶段”这一功能,应在修改代码之前明确输入参数、该步骤的负责人以及终止标准。操作人员应能够从已知的检查点重新运行该步骤,而无需猜测其中的隐藏状态。需同时记录正常流程与故障恢复流程。重试机制、人工审核环节以及死信处理都是产品本身的组成部分,而非后续需要补充的功能。
为何运行时行为依然重要
在处理“为何运行时行为依然重要”这一阶段时,首先需明确契约内容:所需的输入参数、成功信号以及部分失败时的处理方式。这样的检查清单能确保后续的代码修改保持一致性。 应优先选择小型且可测试的单元,而非庞大的脚本。当某个步骤出错时,错误应指向单一的责任模块,而非复杂的流程链。 需为每次调用记录工具名称、参数哈希值、延迟时间以及最终结果。没有这些记录,调试过程将会浪费大量时间。
局限性
在处理“限制条件”阶段时,首先写下合同条款:所需的输入参数、成功信号以及部分失败时的处理方式。这样的清单能确保后续的代码修改始终符合约定。 将此阶段视为输入与验证后输出之间的契约。为相关成果命名,明确成功判定标准,杜绝无声的半完成状态。 需记录每次调用的工具名称、参数哈希值、延迟时间以及最终结果。没有这些记录,调试过程将会浪费大量时间。
复现审计过程
在执行“复现审计”阶段时,首先需记录下相关契约:所需的输入参数、成功标志以及部分失败时的处理方式。这样的清单能确保后续的代码修改保持一致性。 在功能结果旁记录执行时间以及令牌或查询成本。提前了解成本情况,可避免在从演示环境过渡到共享环境时出现意外费用。 需为每次调用记录工具名称、参数哈希值、延迟时间以及最终结果。没有这些记录,调试过程将会浪费大量时间。 在执行“复现审计”阶段时,首先需记录下相关契约:所需的输入参数、成功标志以及部分失败时的处理方式。这样的清单能确保后续的代码修改保持一致性。 需同时记录正常流程和故障恢复流程。重试机制、人工审核环节以及死信处理都是产品功能的一部分,而非后续需要补充的内容。
# self-bootstrapping — no install needed
git clone https://github.com/abdalhafeezbushara/driftward.git
cd driftward
python3 research/mcp-npm-audit-2026-09-01/audit.py \
research/mcp-npm-audit-2026-09-01/results.json \
/tmp/mcp-audit-rerun.json
N=300 ./detonate/fetch-corpus.sh /tmp/mcp-packages.txt
python3 research/mcp-npm-audit-2026-09-01/audit.py \
/tmp/mcp-packages.txt /tmp/mcp-audit-current.json
MCP用户的实用检查清单
将“MCP用户的实用检查清单”视为可度量的标准会更为有效。在扩大范围之前,先记录一份优秀的示例文本、一个故障案例以及回滚说明。 优先选择小型且可测试的单元,而非庞大的脚本。当某一步骤出现故障时,故障应指向单一责任点,而非复杂的流程链。 使用结构明确的工具,并标注清晰的副作用。主机需要在自动批准之前知道哪些调用会修改状态。
实际结论
在实际结论阶段,若将其视为可度量的对象,效果会最佳。在扩大范围之前,先记录一份优秀的测试用例、一个失败案例以及回滚说明。将此阶段视为输入与已验证输出之间的契约,为相关成果命名,明确成功标准,绝不允许出现悄无声息的半完成状态。应使用具有严格结构定义且带有明确副作用标注的工具,这样负责人在自动批准之前就能知道哪些调用会改变系统状态。
操作检查清单
在处理操作检查清单阶段时,首先要写出契约内容:所需的输入、成功信号以及部分失败时的处理方式。这样的检查清单能确保后续的代码修改保持透明可追溯。
应将配置信息与应用程序代码分开存放。环境文件、密钥存储以及功能开关应集中于一个位置,以便操作人员无需查看整个系统结构即可进行审计。
为每次调用记录工具名称、参数哈希值、延迟时间以及执行结果。若没有这些追踪信息,调试过程将会浪费大量时间。
锁定依赖版本,并记录用于运行演示的镜像摘要。可重复性远比经验知识更重要。
同时记录正常流程和故障恢复流程。重试机制、人工审核环节以及死信处理都是产品不可或缺的部分,而非后续才需要补充的功能。
为每次调用记录工具名称、参数哈希值、延迟时间以及执行结果。若没有这些追踪信息,调试过程将会浪费大量时间。
在推广该技术栈之前,应先冻结版本,为关键流程保存标准操作记录,并明确回滚步骤。共享环境需要设置速率限制、进行租户检查,同时要指定专人负责密钥轮换工作。与其追求花哨的一次性演示,不如注重扎实的可靠性。
关于0f0aff9c909a的批处理说明:不要将提供者密钥放入代码仓库,为每个会话设置令牌上限,并将转录内容存储在评估测试用例的旁边,以便后续更换模型时仍能保持可比性。