你为单个智能体添加的工具,现在每个智能体都能用了
共享的工具注册表正悄无声息地将所有能力赋予每个智能体。只有基于单个智能体的白名单,而非工具目录本身,才是真正约束智能体行为的授权单元。
MCP Server 蔓延:无人监管的无边界工具表面
每个团队都在接入另一个 MCP Server,Agent 的工具表面在没有负责人、没有预算的情况下不断扩大,且每一轮对话都要支付 Token 税。本文探讨这种蔓延如何破坏选择准确性,以及什么样的策展纪律可以修复它。
你的工具描述是模型遵循的指令通道
工具描述是模型视为权威指令的散文,但代码审查和输入清理从未检查过它们。本文将探讨被投毒的元数据和地毯式攻击是如何渗透进来的,以及弥合这一差距的规范。
MCP 工具弃用:为什么模型仍然调用旧名称
重命名 MCP 工具不仅仅是 API 弃用 —— 这是一种模型分布的转变。本文将探讨为什么旧名称会持续出现,以及如何在不触发运维告警的情况下逐步淘汰它。
MCP 能力披露税:当每个连接的服务都在消耗你的上下文窗口
MCP 工具定义在每一轮规划时都会重新加载,每次调用悄然消耗 15-66K 个 token。随着连接的服务增多,这不仅会增加成本,还会降低工具选择的准确度。本文将探讨如何评估这种“披露税”,并通过渐进式披露、单服务成本归因和稳定 schema 来控制开销。
MCP 冷启动税:工具服务器开销如何在智能体第 7 步发生累加
为什么 200 毫秒的 MCP 工具调用会演变成 4 秒的智能体循环,冷启动税究竟存在于何处,以及如何通过预热池规范将数秒的惩罚降低到 100 毫秒以下。
静默工具截断:你的智能体在不知情下进行推理的默认限制
大多数智能体框架会在超过隐藏的字节或 Token 限制时静默裁剪工具输出。模型会基于一个它无法察觉是被截断后的片段进行推理,而这个 Bug 往往在几个月后才会因客户投诉而浮现。
流式工具结果破坏了请求-响应式智能体规划器
“缓冲并移交”式的集成会将流式工具转变为撑爆上下文、吞噬延迟的隐形故障点。一个由四个部分组成的规划器契约 —— 流式标志、运行摘要、consume_until 和预算中止 —— 能让智能体在执行轨迹而非具体数值上进行推理。
工具组合沙箱逃逸:当三个安全工具组合成数据泄露时
每个工具的 ACL 都没有问题,但它们的组合导致了 PII 泄露。智能体权限表面是工具目录在组合下的闭包,而针对单个工具的审查只是在审计词汇,规划器却在构建句子。
MCP 中的 OAuth:在工具服务器中传递用户身份
MCP 标准化了智能体如何获取工具服务器令牌的方式,但将更棘手的问题——这些服务器如何将用户身份传递给下游 API——留给了实现者。本文探讨了哪些方案能够通过严格的审计。
工具目录中的依赖炸弹:为什么增加一个工具会破坏五个智能体
在智能体的工具目录中添加新工具会重新分配规划器在每个条目上的选择概率,从而在静默中重定向那些你的评估套件从未想过要测试的工作流。
MCP 环境权限:会话级权限创造的工具链接攻击面
MCP 的会话级权限模型在授权时就赋予 Agent 访问整个工具表面的权限。本文解析这是如何产生工具链接攻击路径的,以及最小权限模式在实践中的真实形态。