2026 年 9 月 24 日,安全公司 OX Security 扔出一份标题就很扎眼的报告:15,465 MCP Servers. 0 Governance。研究人员横跨三个公开注册表统计了 15465 个 MCP 服务器,去重后收敛到 5095 个独立主机名,再顺着这些主机名做地理与域名完整性分析。结论不乐观:协议本身几乎没有治理概念,而企业的智能体正在这些不受控的节点上跑。

协议不规定谁在运营、代码是否等于源码

报告里几个数字尤其值得做智能体落地的团队记一下。5095 个主机名中,有 796 个解析到美国境外的基础设施,其中包括 19 个在中国、18 个在俄罗斯;约 0.45% 是通过家庭网络和消费者级隧道服务代理的,意味着生产级 AI 工作流依赖着没有可用性承诺、也没有企业级访问控制的设备;还有 2.3% 的主机名已经不再解析,其中 6 个域名以每年 4 到 12 美元的价格开放注册——任何人都可能买下它,冒充那个仍被配置和管线信任的服务器。MCP 作为连接模型与外部工具、数据的标准,并不规定服务器由谁运营、运行在哪里、数据在哪处理、部署的代码是否和发布的源码一致。这些决定,如今主要落在做连接的团队头上。

15465 个 MCP 服务器,协议层没有治理概念 15465 个公开注册表服务器 5095 个独立主机名(去重后) 796 个解析到美国境外(19 中国 / 18 俄罗斯) 0.45% 经家庭网络;2.3% 域名失活可接管 MCP 不规定服务器由谁运营、代码是否等于发布源码、数据在哪处理
图 1|协议把治理责任推给了连接的一方,企业云边界之外成了盲区

对已经把治理重心放在自家云基础设施的企业来说,这组数据尤其刺眼:你能对自己云上的工作负载设严格的驻留控制,可一旦智能体去连一个 MCP 服务器,那条边界就延伸到你控制不到的地方。它和本周另一则事件构成同一条叙事——Anthropic 刚在 9 月 23 日开放 Claude Marketplace 与插件提交通道,给 MCP 连接器一个分发渠道,但分发渠道的存在,并不等于治理的存在。

落到工程层面,治理缺位之所以危险,是因为智能体工作负载和传统的「人用 API」不一样。人会看一眼网址、会犹豫要不要点,而智能体一旦被编排去连一个 MCP 服务器,它可能以机器速度、在无人值守的循环里反复调用,把凭证、上下文和中间产物持续喂给那个节点。这意味着,过去靠「人是谨慎的」撑起来的那层软安全,在 agentic 场景里直接失效。团队需要的不是更聪明的用户提示,而是把连接器当成可被枚举、可被验证、可被撤销的一等资源:记录每一个被智能体信任的服务器身份,定期重新核验它的解析与证书,并在编排层把「连哪个、带什么凭证、能否联网」写死成策略,而非依赖对话框里的一次点击。

一次 always-allow,敏感文件就被套走

报告还做了一次信任型提示注入实测:一个恶意 MCP 服务器先索要一个无害文件,用户在对话框里开了 always-allow 权限予以放行;紧接着,它再索要敏感的 .env 文件,Claude Code 配合 Haiku 3.5 在没有二次确认的情况下直接交了出去。换成 Opus 4.6 与 4.7,同样的操作被检测并阻断。Anthropic 对此的定性是:一旦授予 always-allow,后续行为属于已记录的行为,模型层对恶意内容的检测只是尽力而为的启发式,并非安全边界。

一次 always-allow,敏感文件就被套走 恶意 MCP 服务器 步骤 1:要无害文件 用户开 always-allow 步骤 2:再要 .env 无二次确认即交出 Haiku 3.5 放行 .env 交出密钥 Opus 4.6/4.7 检测并 阻断 未交出 Anthropic:always-allow 后的行为是已记录行为,模型层检测只是尽力而为、并非安全边界
图 2|权限一旦常开,模型层拦截是概率而非防线

把两组发现合起来看,结论很直白:MCP 生态的治理缺口是结构性的,不是某一台坏服务器。对落地团队,可操作的动作有几条——给 MCP 服务器加地理与驻留约束,要求部署代码可验证地等于发布源码,把权限默认设为每次确认而非常开,并对连接做提示注入耐受的鉴权。对平台方,这则报告也把连接器市场的下一课摆上台面:审核标准、费用与排名,迟早会变成连接器生态的真正规则。目前官方及行业暂未披露更多细节,后续将持续跟进迭代动态。