
title: "Agent 安全 #07:Agent 供应链安全——MCP 服务器、插件和依赖的信任边界" column: "人工智能Agent从部署到生产" level: 高级 tags: ["Agent安全", "供应链", "MCP", "AI-BOM", "零信任"]Agent 安全 #07:Agent 供应链安全——MCP 服务器、插件和依赖的信任边界系列第 7 篇。前 6 篇:Prompt Injection 防御、Tool Sandbox 安全边界、多 Agent Kanban 架构、凭据保险库设计、审计与可观测性、灰度发布与回滚。TL;DR传统软件的供应链只关心"代码依赖 + 构建产物",Agent 的供应链比它宽得多:模型、微调数据、RAG 数据源、工具描述、MCP 服务器、插件、配置文件、长期记忆,任何一个环节被污染都可能改变 Agent 的行为。MCP 生态被称为"高风险、高速度、零信任"的软件供应链——截至 2026 年初已有超过 12,000 个公开 MCP 服务器,多数没有官方认证或审计。防御的核心不是"禁止接入",而是三件事:AI-BOM 清单化(知道依赖了什么)、动作级授权(最小权限)、变更即审查(信任不能传递)。为什么 Agent 供应链是全新的攻击面传统供应链 vs Agent 供应链维度传统软件供应链Agent 供应链