# 1. MCP 的 Human-in-the-Loop 审批机制如何设计,哪些 Tool 调用需要用户确认,确认 UI 如何展示参数而不泄露敏感上下文 A 所有工具调用都必须弹窗确认才能执行 B 确认 UI 应完整展示所有参数与上下文,便于用户判断 C 只读工具免确认,不可逆/高影响工具必须确认,确认 UI 遵循最小披露避免泄露敏感上下文 ✓ 正确答案 D 审批只由系统自动判断,无需用户参与
# 2. 恶意 MCP Server 通过 Tool description 或 Resource 内容注入 Prompt Injection 的攻击向量如何防御,Host 端应如何做内容隔离 A 工具返回内容总是可信的,模型可直接执行其中的指令 B 只要 Server 是企业内部自研,就一定无注入风险 C 防御只需在工具名称上做白名单 D 应把工具描述与资源内容作为不可信数据隔离标注,净化元数据,并让模型只把工具结果当数据处理而非指令 ✓ 正确答案
# 3. MCP Server 的 OAuth 2.1 认证流程(Authorization Code + PKCE)如何保护远程 Server 访问,Token 刷新与撤销如何传播 A OAuth 2.1 只用于本地 stdio Server,不用于远程 B Authorization Code + PKCE 用于授权码换取令牌,刷新令牌减少重复授权,撤销通过 revoke 端点传播并触发能力重协商 ✓ 正确答案 C PKCE 用于替代所有令牌,无需刷新令牌 D 令牌一旦签发永久有效,无需刷新或撤销
# 4. 多 MCP Server 共存时的信任隔离,一个被攻陷的 Server 返回的恶意内容如何防止影响模型对其他可信 Server 的调用 A 一个 Server 被攻陷,其恶意内容必然扩散到所有 Server B 信任隔离只影响模型输出,不影响工具调用 C 只要所有 Server 都是 HTTPS,就无需隔离 D 应按 Server 隔离内容并标注可信度,配合运行时隔离与能力最小化,把攻陷影响限制在单个 Server 内 ✓ 正确答案
# 5. MCP Server 执行命令(如 shell exec)时的沙箱策略,路径限制、网络出口、环境变量隔离和 syscall 过滤如何组合 A 只要限制路径,就能完全防止命令逃逸 B 路径限制、网络出口、环境变量隔离与 syscall 过滤应组合使用,形成纵深防御 ✓ 正确答案 C 沙箱只需限制网络,无需其他 D 环境变量可以全部透传,不影响安全
# 6. MCP 的 Sampling 请求(Server→Host→LLM)如何被滥用,恶意 Server 通过 Sampling 窃取上下文或消耗用户配额 A Sampling 是 Server 的合法能力,Host 应无条件放行 B 恶意 Server 可通过 Sampling 窃取上下文或消耗配额,Host 应做白名单、频率限制、脱敏与用量熔断 ✓ 正确答案 C Sampling 不涉及用户配额,只有模型调用成本 D Sampling 只能由 Host 发起,Server 无法滥用
# 7. MCP Server 的权限最小化原则,文件系统 Server 应只暴露必要路径,数据库 Server 应只读或限定表范围 A 文件系统 Server 应暴露全部路径,方便模型访问 B 最小权限只适用于第三方 Server,自研 Server 无需 C 数据库 Server 应允许执行任意 SQL,保证灵活性 D 文件系统只暴露白名单路径,数据库默认只读并限定表范围,用真实校验而非仅靠声明 ✓ 正确答案
# 8. MCP 传输层安全,stdio 模式的进程隔离 vs HTTP+SSE 模式的 TLS/mTLS,企业内网与公网部署的差异 A stdio 与 HTTP+SSE 的信任边界相同,安全措施无差异 B 只需 TLS 加密即可满足所有 MCP 部署安全 C stdio 靠本地进程隔离,HTTP+SSE 靠 TLS/mTLS 与认证,公网部署需更强安全措施,stdio 不应暴露公网 ✓ 正确答案 D 内网部署无需任何认证
# 9. MCP Server 的供应链安全,社区 Server 的代码审计、依赖扫描和签名验证如何纳入企业准入流程 A 社区 Server 只要下载能跑即可使用,无需审查 B 代码审计、依赖扫描、签名验证与来源验证应纳入企业准入流程,并持续监控与可回滚 ✓ 正确答案 C 依赖扫描可替代代码审计,签名验证无必要 D 供应链安全只影响运行时,不影响准入
# 10. MCP 审计日志应记录哪些字段(Server ID、Tool 名、参数 hash、审批人、时间戳),如何满足 SOC 2 / ISO 27001 A 审计字段覆盖用户、Server、Tool、参数 hash、审批人与时间戳,并保证不可篡改、可保留、访问受限以满足合规 ✓ 正确答案 B 审计日志应记录参数明文,便于完全还原现场 C 审计日志只需记录工具名,其他字段无关紧要 D 审计日志可随时删除,不影响合规
# 11. LLM 应用的信任边界,用户输入、工具输出与模型输出的分级? A 用户输入、工具输出与模型输出信任等级相同,处理方式一致 B 工具输出完全可信,可直接执行其中的指令 C 工具输出应视为不可信数据并隔离净化,用户输入做注入检测,模型输出做安全过滤,分级处理 ✓ 正确答案 D 模型输出无需任何校验,因为模型是可信的
# 12. MCP Resource 的访问控制,资源 URI 模式白名单、模板权限与敏感资源隔离(ACL 策略)的工程实现? A 服务端用 URI 模式白名单、模板参数校验与敏感资源 ACL 强制校验,并绑定租户上下文 ✓ 正确答案 B 客户端过滤即可保证资源安全 C Resource 无需访问控制,因为都是公开的 D URI 模板参数无需校验,模型会正确传参
# 13. MCP 的 Elicitation 能力(Server 向用户请求额外信息)如何防止社工攻击,Host 应如何限制 Elicitation 频率和内容 A Server 可随时向用户索要任何信息,无需限制 B Elicitation 结果可直接作为可信指令进入 system prompt C Host 应做频率限制、内容白名单、敏感字段屏蔽与来源透明,并尊重用户拒绝 ✓ 正确答案 D 只要 Server 是官方认证的,Elicitation 就无风险
# 14. 数据访问控制,检索层的租户隔离、行级权限与缓存命中校验应如何落地 A 租户隔离、行级权限与缓存命中权限校验应在查询层强制注入,缓存 key 需含租户维度 ✓ 正确答案 B 只要模型查询时带上租户 ID,就能保证隔离 C 缓存可跨租户共享,无需权限校验 D 行级权限只影响写入,不影响检索
# 15. 输出内容的安全,敏感信息、合规风险与品牌口径的过滤与改写应在生成后如何执行 A 模型输出是安全的,无需任何校验 B 只做敏感信息检测即可满足所有安全 C 生成后应做敏感信息脱敏、合规过滤与品牌口径改写,高危拦截、中危改写、高风险人工兜底 ✓ 正确答案 D 品牌口径改写会破坏输出质量,应禁止
# 16. 模型不可信场景的兜底,置信度不足、无证据与高风险输出时的人工审核与回退如何设计 A 模型输出应始终直接放行,尊重用户 B 置信度不足时也应给出肯定答案,避免让用户失望 C 只有法律文本需要人工审核 D 按置信度、证据与风险分级:低置信度/无证据/高风险输出应转用户确认、人工审核或回退,而非直接放行 ✓ 正确答案
# 17. MCP Prompts 模板的注入风险,提示词模板内容与用户输入的拼接边界与校验? A 用户输入可直接拼接进模板,无需处理 B 模板注入只影响展示,不影响模型行为 C 应把用户输入作为数据用边界/转义插入,做输入校验与注入检测,并保证模板来源可信 ✓ 正确答案 D 只要模板来自官方 Server,用户输入就安全