AI工具调用的零信任边界,核心不是“模型是否可信”,而是任何一次请求都不能因为来自模型、Host或已认证的MCP客户端,就自动获得执行资格。模型输出不等于用户授权,调用方身份也不等于对目标资源拥有操作权。生产环境应把每次工具调用视为一次独立的访问请求,重新验证身份、权限、参数、环境和风险。
把信任拆成多道边界
一条完整的调用链至少包括用户、企业AI应用、MCP Client、MCP服务器、目标系统,以及身份、策略和审计系统。各角色不能被合并成一个“可信整体”。接入网关负责识别调用方和执行基础策略,MCP服务器负责工具路由、参数校验与执行隔离,目标系统仍应保留最终的权限控制,审计系统则记录请求、决策、结果和异常。
授权不能停留在静态密钥或“允许访问服务器”这一层。策略至少应同时考虑用户、组织、调用来源、工具、目标资源、动作类型、参数范围和运行环境。对于查询、创建、修改、删除等不同动作,应设置不同风险等级;涉及生产变更、敏感数据或批量操作的请求,应升级为人工确认、审批或短时授权。
最小权限必须落到工具和参数层。工具不应允许模型自行声明租户、身份或资源范围,相关信息应优先从已认证的会话上下文取得。能够查询业务数据的工具,也不应直接接受任意查询语句,而应限制可访问资源、返回字段、时间范围和数据数量。安全约束应由服务端强制执行,不能依赖提示词自律。
隔离、审计与回退缺一不可
高风险工具应使用独立运行单元,并限制网络、文件系统、进程能力、出站访问和资源消耗。多租户场景还要验证会话、缓存、临时文件、连接池和异步任务是否隔离,防止用户之间发生上下文串扰。敏感数据保护也必须覆盖输入、处理中间态、日志、缓存和输出,工具应只返回业务所需的最小字段。
审计记录不能只有“调用成功”。至少要能够还原谁在什么时间、以何种身份、调用了哪个工具、访问了什么资源、依据何种策略被允许,以及目标系统实际产生了什么变化。写入类工具还应考虑幂等键、超时语义、重试风险和回滚路径,并支持按工具、用户、租户或环境进行紧急熔断。
验收标准不应是“模型成功调用工具”,而应是:无权请求能够被拒绝,高风险请求能够被拦截或升级,异常调用可以被发现,数据越界能够定位,错误发布能够快速撤回。零信任的边界,最终应落实为每次调用都可验证、可限制、可追踪、可中止。