给AI装工具前,先收好这张权限表
AI能搜索文档,也能修改工单、删除数据。给它接上工具时,哪些动作允许执行,边界由谁落实?
9月9日,Nightfall公布MCP Gateway早期访问。MCP是智能体连接外部工具的协议;网关放在客户端与远程工具服务器之间,管理工具、凭证和调用记录。
① 允许一个服务,不等于开放全部工具。
同一个GitHub或工单服务,可能同时提供搜索、修改、删除。管理员可以保留搜索,关闭写入或删除工具;被禁用的工具不再出现在客户端列表中,调用也会失败。权限应落到具体动作,不能只看“这个插件已批准”。
② 凭证托管不等于权限消失。
客户端先取得访问网关的授权;网关另行保存上游服务的加密凭证,并在调用时使用。客户端不直接看到上游密钥,但上游账户原有权限仍然重要。只读任务配上过大的账户权限,仍需收紧。
③ 刷新工具列表也要重新检查。
官方文档明确:新发现的工具默认启用。因此,“安装时检查过”不是终点。服务增加新功能后,要重新查看写入、删除和未分类工具,确认能力范围有没有悄悄扩大。
④ 看清网关管不到哪里。
当前版本只处理经过指定入口的远程HTTP MCP工具调用,不代理本机stdio服务器,也不提供MCP的提示模板和资源。用户直接在本地配置另一个服务地址,调用就可能绕过网关。发现本机服务是另一项能力,不能和拦截调用混为一谈。
这张权限表建议收藏:查询→只开读取;写入→限定对象和范围;删除→默认关闭,按任务另行授权;新增工具→重新审查;异常调用→保留可复查的记录。
还有一个细节:文档说明审计会保存请求参数,最多8KiB,后端工具响应不保存。因此不能把“不留对话内容”理解成“没有内容被记录”。日志访问范围也要纳入设计。
我的判断:网关让权限可执行、可撤销、可追查。工具权限、账户权限与实际调用路径必须对齐。
AI工具 智能体 AI安全
