当所有人都在讨论 MCP 如何让模型接入工具时,一个更少被提及的用法正在浮现:把 MCP 当作智能体与智能体之间的通信层。Ars Technica 的报道提醒,这条路可能比想象中更危险。

发生了什么

据 Ars Technica 报道,MCP(Model Context Protocol)在智能体到智能体的通信场景中存在信任缺口,恶意提示可以借由这一缺口从一个智能体传播到另一个智能体。报道用了一个直白的判断:这可能是你从未听说过、却风险最高的协议。

需要说明的是,报道并未给出具体的攻击样本、受影响实现或时间线,其核心指向的是协议设计层面的信任假设,而非某个已被证实的在野攻击事件。

为什么重要

MCP 最初的定位是让模型以标准化方式调用外部工具和数据源,本质上是一条“模型—工具”的通道。但当开发者开始把 MCP 服务器当作智能体之间的消息总线,通道两端就从“模型与工具”变成了“智能体与智能体”,信任模型随之改变。

在工具调用场景里,输入输出相对可控:工具返回的是结构化数据,模型消费它。而在智能体互通的场景里,一个智能体的输出会直接成为另一个智能体的指令上下文。如果中间缺乏对来源、权限和内容意图的校验,被污染的提示就能像接力一样传递下去,并在每一跳被放大或改写。

这正是提示注入问题在多智能体架构下的延伸。单智能体时代,注入的边界是“用户输入影响模型”;多智能体时代,边界变成了“一个智能体影响另一个智能体”,攻击面随智能体数量呈网络效应扩张。

影响与看点

对开发者而言,最现实的影响是:把 MCP 用于智能体互通时,不能默认对端可信。需要关注的点包括——是否对跨智能体消息做来源标记与权限收敛,是否在协议层或应用层加入内容过滤与意图校验,以及当某个智能体被污染后,能否快速切断传播链。

对平台和工具提供方而言,这是一个产品设计问题:MCP 生态目前更强调“能连上”,而非“连上之后如何互信”。谁先把信任机制做成默认能力,谁就可能在多智能体基础设施的竞争中占位。

对普通用户来说,这类风险短期内不会以直观形式暴露,但它决定了多智能体应用能否被放心地用于涉及真实权限的场景。

一个独立判断:MCP 的价值在于标准化,而标准化的代价往往是安全假设被摊薄。在智能体互通这条路上,协议层缺的信任机制,最终会由应用层用更碎片化的方式补上——这既不经济,也不安全。