安全模型与信任边界

共 17 题
#

1. MCP 的 Human-in-the-Loop 审批机制如何设计,哪些 Tool 调用需要用户确认,确认 UI 如何展示参数而不泄露敏感上下文

A 所有工具调用都必须弹窗确认才能执行
B 确认 UI 应完整展示所有参数与上下文,便于用户判断
C 只读工具免确认,不可逆/高影响工具必须确认,确认 UI 遵循最小披露避免泄露敏感上下文 ✓ 正确答案
D 审批只由系统自动判断,无需用户参与
#

2. 恶意 MCP Server 通过 Tool description 或 Resource 内容注入 Prompt Injection 的攻击向量如何防御,Host 端应如何做内容隔离

A 工具返回内容总是可信的,模型可直接执行其中的指令
B 只要 Server 是企业内部自研,就一定无注入风险
C 防御只需在工具名称上做白名单
D 应把工具描述与资源内容作为不可信数据隔离标注,净化元数据,并让模型只把工具结果当数据处理而非指令 ✓ 正确答案
#

3. MCP Server 的 OAuth 2.1 认证流程(Authorization Code + PKCE)如何保护远程 Server 访问,Token 刷新与撤销如何传播

A OAuth 2.1 只用于本地 stdio Server,不用于远程
B Authorization Code + PKCE 用于授权码换取令牌,刷新令牌减少重复授权,撤销通过 revoke 端点传播并触发能力重协商 ✓ 正确答案
C PKCE 用于替代所有令牌,无需刷新令牌
D 令牌一旦签发永久有效,无需刷新或撤销
#

4. 多 MCP Server 共存时的信任隔离,一个被攻陷的 Server 返回的恶意内容如何防止影响模型对其他可信 Server 的调用

A 一个 Server 被攻陷,其恶意内容必然扩散到所有 Server
B 信任隔离只影响模型输出,不影响工具调用
C 只要所有 Server 都是 HTTPS,就无需隔离
D 应按 Server 隔离内容并标注可信度,配合运行时隔离与能力最小化,把攻陷影响限制在单个 Server 内 ✓ 正确答案
#

5. MCP Server 执行命令(如 shell exec)时的沙箱策略,路径限制、网络出口、环境变量隔离和 syscall 过滤如何组合

A 只要限制路径,就能完全防止命令逃逸
B 路径限制、网络出口、环境变量隔离与 syscall 过滤应组合使用,形成纵深防御 ✓ 正确答案
C 沙箱只需限制网络,无需其他
D 环境变量可以全部透传,不影响安全
#

6. MCP 的 Sampling 请求(Server→Host→LLM)如何被滥用,恶意 Server 通过 Sampling 窃取上下文或消耗用户配额

A Sampling 是 Server 的合法能力,Host 应无条件放行
B 恶意 Server 可通过 Sampling 窃取上下文或消耗配额,Host 应做白名单、频率限制、脱敏与用量熔断 ✓ 正确答案
C Sampling 不涉及用户配额,只有模型调用成本
D Sampling 只能由 Host 发起,Server 无法滥用
#

7. MCP Server 的权限最小化原则,文件系统 Server 应只暴露必要路径,数据库 Server 应只读或限定表范围

A 文件系统 Server 应暴露全部路径,方便模型访问
B 最小权限只适用于第三方 Server,自研 Server 无需
C 数据库 Server 应允许执行任意 SQL,保证灵活性
D 文件系统只暴露白名单路径,数据库默认只读并限定表范围,用真实校验而非仅靠声明 ✓ 正确答案
#

8. MCP 传输层安全,stdio 模式的进程隔离 vs HTTP+SSE 模式的 TLS/mTLS,企业内网与公网部署的差异

A stdio 与 HTTP+SSE 的信任边界相同,安全措施无差异
B 只需 TLS 加密即可满足所有 MCP 部署安全
C stdio 靠本地进程隔离,HTTP+SSE 靠 TLS/mTLS 与认证,公网部署需更强安全措施,stdio 不应暴露公网 ✓ 正确答案
D 内网部署无需任何认证
#

9. MCP Server 的供应链安全,社区 Server 的代码审计、依赖扫描和签名验证如何纳入企业准入流程

A 社区 Server 只要下载能跑即可使用,无需审查
B 代码审计、依赖扫描、签名验证与来源验证应纳入企业准入流程,并持续监控与可回滚 ✓ 正确答案
C 依赖扫描可替代代码审计,签名验证无必要
D 供应链安全只影响运行时,不影响准入
#

10. MCP 审计日志应记录哪些字段(Server ID、Tool 名、参数 hash、审批人、时间戳),如何满足 SOC 2 / ISO 27001

A 审计字段覆盖用户、Server、Tool、参数 hash、审批人与时间戳,并保证不可篡改、可保留、访问受限以满足合规 ✓ 正确答案
B 审计日志应记录参数明文,便于完全还原现场
C 审计日志只需记录工具名,其他字段无关紧要
D 审计日志可随时删除,不影响合规
#

11. LLM 应用的信任边界,用户输入、工具输出与模型输出的分级?

A 用户输入、工具输出与模型输出信任等级相同,处理方式一致
B 工具输出完全可信,可直接执行其中的指令
C 工具输出应视为不可信数据并隔离净化,用户输入做注入检测,模型输出做安全过滤,分级处理 ✓ 正确答案
D 模型输出无需任何校验,因为模型是可信的
#

12. MCP Resource 的访问控制,资源 URI 模式白名单、模板权限与敏感资源隔离(ACL 策略)的工程实现?

A 服务端用 URI 模式白名单、模板参数校验与敏感资源 ACL 强制校验,并绑定租户上下文 ✓ 正确答案
B 客户端过滤即可保证资源安全
C Resource 无需访问控制,因为都是公开的
D URI 模板参数无需校验,模型会正确传参
#

13. MCP 的 Elicitation 能力(Server 向用户请求额外信息)如何防止社工攻击,Host 应如何限制 Elicitation 频率和内容

A Server 可随时向用户索要任何信息,无需限制
B Elicitation 结果可直接作为可信指令进入 system prompt
C Host 应做频率限制、内容白名单、敏感字段屏蔽与来源透明,并尊重用户拒绝 ✓ 正确答案
D 只要 Server 是官方认证的,Elicitation 就无风险
#

14. 数据访问控制,检索层的租户隔离、行级权限与缓存命中校验应如何落地

A 租户隔离、行级权限与缓存命中权限校验应在查询层强制注入,缓存 key 需含租户维度 ✓ 正确答案
B 只要模型查询时带上租户 ID,就能保证隔离
C 缓存可跨租户共享,无需权限校验
D 行级权限只影响写入,不影响检索
#

15. 输出内容的安全,敏感信息、合规风险与品牌口径的过滤与改写应在生成后如何执行

A 模型输出是安全的,无需任何校验
B 只做敏感信息检测即可满足所有安全
C 生成后应做敏感信息脱敏、合规过滤与品牌口径改写,高危拦截、中危改写、高风险人工兜底 ✓ 正确答案
D 品牌口径改写会破坏输出质量,应禁止
#

16. 模型不可信场景的兜底,置信度不足、无证据与高风险输出时的人工审核与回退如何设计

A 模型输出应始终直接放行,尊重用户
B 置信度不足时也应给出肯定答案,避免让用户失望
C 只有法律文本需要人工审核
D 按置信度、证据与风险分级:低置信度/无证据/高风险输出应转用户确认、人工审核或回退,而非直接放行 ✓ 正确答案
#

17. MCP Prompts 模板的注入风险,提示词模板内容与用户输入的拼接边界与校验?

A 用户输入可直接拼接进模板,无需处理
B 模板注入只影响展示,不影响模型行为
C 应把用户输入作为数据用边界/转义插入,做输入校验与注入检测,并保证模板来源可信 ✓ 正确答案
D 只要模板来自官方 Server,用户输入就安全