摘要
《Scanning the Harness》审计了 3,171 个公开 GitHub 仓库(2,600 份 Claude Code / Cursor / Copilot / Codex 配置与 511 个已发布技能集),每条发现都经独立重推导与双人裁定:9.8% 安装未锁定的 MCP server;3.1% 在看似限定的授权背后预批准任意执行;3.8% 的技能携带预批准 shell;16.0% 的配置至少存在一处安全缺陷(原始扫描率 25.5%)。未发现已确认的凭据暴露。工具、语料清单、提示与裁定结果全部发布。
为什么重要
这是新兴 MCP/skills 配置供应链的第一份量化安全审计——数字说明每六个公开 agent 配置就有一个带着尚无锁定文件、安装期检查或能力词表的缺陷类别。整理共享 MCP 配置或技能库的团队应锁定版本并加安装期评审;平台厂商则有了可对照设计的测量基线。
技术细节
| ArXiv | 2609.07360(9 月 9 日周三 digest,2026-09-10T00:00Z 宣告) |
|---|---|
| 语料 | 3,171 个公开仓库:2,600 份 agent 配置(Claude Code / Cursor / Copilot / Codex)+ 511 个已发布技能集 |
| 发现 | 9.8% 未锁定 MCP server;3.1% 在看似限定的授权后预批准任意执行;3.8% 技能带预批准 shell;16.0% 配置至少一处缺陷(原始 25.5%);无已确认凭据暴露 |
| 方法 | 每条发现独立重推导、双人裁定 |
| 工件 | 工具 + 语料清单 + 提示 + 裁定全部公开 |
标签
agent-securitymcpsupply-chainauditskills