From Tool Connection to Execution Control: Benchmarking Security Invariants in MCP-Style Agent Runtimes
Problem / 问题展开
研究问题是:连接层的元数据、会话和审批约定能否独立保证执行层授权,或运行时是否必须显式维护主体、资源、能力和数据流不变量。正文将连接层与执行控制层分开,指出模型和提供方元数据只能提出动作,受信运行时才决定动作是否获授权(sec:page-2, p.2;sec:page-4, p.4)。缺口是客户端、服务器、提示、审批和日志之间的分散决策无法形成可检验的统一权限状态。该结论针对模型上下文协议风格系统,不外推到所有协议。
Innovation / Contribution / 创新与贡献展开
贡献是定义八项执行层安全不变量,并实现句柄—能力协议参考运行时,把主体、资源、授权、能力、句柄、策略、数据管道和审计统一为运行时对象(sec:page-2, p.2;sec:page-4, p.4)。论文还提供十案例基准、组件消融和本地微基准,从阻断攻击、保留审计证据及运行开销三个方面检验设计(sec:page-3, p.3)。代码托管平台自述文件筛选仅是生态信号,不能被解释为漏洞统计(sec:page-3, p.3)。
Technical details / 技术细节展开
参考运行时在连接层保留客户端—服务器工作流,同时增加受信运行时核心、主体、授权存储、策略引擎、数据保险库和审计日志;调用必须经过能力和句柄表示、授权决策及源到目标的数据管道检查(sec:page-2, p.2;sec:page-4, p.4)。实验设置包括朴素连接层基线、带元数据检查与逐调用审批的缓解基线,以及句柄—能力协议,共十个攻击案例;通过消融定位各组件作用,并用本地内存操作测量策略、调用、窥视和管道延迟(sec:page-3, p.3)。外部生态筛选被明确限制为非漏洞发现。
Experiment results / 实验结果展开
十个基准案例中,朴素基线允许十个攻击,缓解基线允许六个,句柄—能力协议阻断十个攻击且保留审计证据;消融实验用于识别各运行时组件的阻断作用;本地微基准中所测操作平均延迟低于一毫秒(sec:page-3, p.3)。这些结果支持增加执行控制层的窄结论。论文没有据此证明真实大规模部署的端到端性能或零漏洞,只报告了有限案例和本地内存环境,因此外部生态风险与生产环境效果未知。
中文摘要展开摘要 +
MCP 风格的生态系统为语言模型应用提供了一个实用的连接层,用于连接工具、资源、提示词和传输机制。随着智能体从连接转向执行,安全决策往往仍然分散在客户端、服务器、提示词、审批对话框、OAuth 部署和日志之间。本文探讨运行时能否在保留类似 MCP 的工作流的同时,使执行层不变量变得明确且可测试。我们定义了八项不变量:元数据不具备权威性、基于授权的审批、规范化资源、主体绑定、作用域限定的能力调用、基于源和目标的数据流授权、拒绝路径审计,以及显式协议状态。我们在 HCP 中实现了这些不变量;HCP 是一个面向 MCP 风格智能体执行的句柄能力协议参考运行时,通过主体、资源、授权、能力、句柄、策略决策、数据管道检查和审计条目来表示调用。我们将 HCP 与两个类似 MCP 的基线进行评估:朴素连接层运行时,以及一个受实践启发的连接层缓解基线,该基线包含元数据 lint 检查、会话检查和逐调用审批。在 10 个基准案例中,朴素基线允许所有建模攻击,缓解基线允许 10 个攻击中的 6 个,而 HCP 在保留审计证据的同时阻止了全部 10 个攻击。消融实验确定了哪些运行时组件能够阻止攻击并保留取证证据。本地内存微基准测试报告称,在测量的策略、调用、窥视和管道操作中,平均延迟均低于 1 毫秒。一个有界的 GitHub README 筛选样本提供了生态系统信号,而不是漏洞发现。结果支持一项范围狭窄的主张:除连接层约定之外,MCP 风格的智能体系统还需要一个执行控制层。
English abstract展开原文 +
Model Context Protocol (MCP)-style ecosystems give language-model applications a practical connection layer for tools, resources, prompts, and transports. As agents move from connection to execution, security decisions often remain split across clients, servers, prompts, approval dialogs, OAuth deployments, and logs. This paper asks whether a runtime can make execution-layer invariants explicit and testable while preserving MCP-like workflows. We define eight invariants: metadata non-authority, grant-backed approval, canonical resources, principal binding, scoped capability invocation, source-and-target data-flow authorization, deny-path audit, and explicit protocol state. We implement these invariants in HCP, a Handle-Capability Protocol reference runtime for MCP-style agent execution that represents calls through principals, resources, grants, capabilities, handles, policy decisions, data-pipe checks, and audit entries. We evaluate HCP against two MCP-like baselines: a naive connection-layer runtime and a practice-informed connection-layer mitigation baseline with metadata linting, session checks, and per-call approvals. Across 10 benchmark cases, the naive baseline permits all modeled attacks, the mitigation baseline permits 6 of 10, and HCP blocks all 10 while preserving audit evidence. Ablations identify which runtime components block attacks and preserve forensic evidence. A local in-memory microbenchmark reports sub-millisecond mean latencies for measured policy, invocation, peek, and pipe operations. A bounded GitHub README-screening sample provides ecosystem signals, not vulnerability findings. The results support a narrow claim: MCP-style agent systems need an execution-control layer in addition to connection-layer conventions.