<cite id="ffb66"></cite><cite id="ffb66"><track id="ffb66"></track></cite>
      <legend id="ffb66"><li id="ffb66"></li></legend>
      色婷婷久,激情色播,久久久无码专区,亚洲中文字幕av,国产成人A片,av无码免费,精品久久国产,99视频精品3
      網易首頁 > 網易號 > 正文 申請入駐

      Anthropic官方工具被棄用3個月,2.1萬人每周還在下載

      0
      分享至


      一個被官方蓋章"死亡"的AI工具,每周仍有2.1萬次下載。更荒誕的是,它承諾的"只讀保護"像一扇上鎖的玻璃門——看起來安全,一推就碎。

      這是Anthropic的PostgreSQL MCP服務器(Model Context Protocol,模型上下文協議),AI agent連接數據庫的官方參考實現。今年5月歸檔,7月正式棄用,npm和Docker Hub上的棄用標記像墓碑一樣醒目。但數字不會撒謊:截至評測時,它每周仍從npm拉取約21,000次,Docker Hub約1,000次。

      這些下載者里,有多少知道他們裝的是個有SQL注入漏洞、且永遠不會修復的軟件?

      「只讀」是個謊言

      服務器的核心賣點是只讀訪問。AI agent可以查看表結構、運行SELECT查詢,但無法修改數據。Anthropic在代碼里確實做了防護:每個查詢都被包裹在BEGIN TRANSACTION READ ONLYROLLBACK之間。

      問題出在Node.js的postgres客戶端。它允許在單次client.query()調用中提交多條用分號分隔的SQL語句。攻擊者可以在SELECT后面追加一個分號,再跟一條COMMIT——或者更直接的,用堆疊查詢(stacked query)把事務模式改成READ WRITE。

      換句話說,那個"只讀"標簽是安慰劑。它讓開發者誤以為風險可控,實際上大門敞開。

      諷刺的是,同期被歸檔的SQLite MCP服務器至少誠實——它干脆沒有安全護欄,用戶知道自己暴露在危險中。PostgreSQL服務器則提供了"虛假的確定性",這種設計比裸奔更危險。

      極簡主義的代價

      這個服務器精簡到近乎吝嗇。它只暴露1個工具和1種資源類型:query工具(執行SQL)和schema資源(查看表結構)。對比SQLite服務器的6個工具、社區替代方案的8個以上,這是評測過的最簡數據庫MCP實現。

      配置同樣極簡。Claude Desktop用戶只需一行npx命令:

      {
      "mcpServers": {
      "postgres": {
      "command": "npx",
      "args": ["-y", "@modelcontextprotocol/server-postgres", "postgresql://localhost/mydb"]
      }
      }
      }

      Docker版本同樣簡單,把localhost換成host.docker.internal就能在macOS上跑。沒有配置標志,沒有環境變量,連接字符串里的憑據就是全部安全邊界。

      這種極簡主義在Demo場景里很迷人:一行命令,agent立刻能查你的數據庫。但生產環境?沒有schema白名單,沒有表級權限,沒有操作審計。連接字符串能訪問什么,agent就能碰什么——包括那些你以為被"只讀"保護擋住的寫操作。

      歸檔之后,無人收尸

      5月歸檔,7月棄用,沒有CVE編號,沒有安全補丁。parent倉庫modelcontextprotocol/servers有81,600星,但這個子項目像被踢出群聊的成員,靜靜躺在存檔區。

      npm的棄用標記在install時只會顯示一行小字警告。Docker Hub的標記更隱蔽。大多數開發者不會注意到,或者注意到了也以為只是"不再更新"而非"有已知漏洞"。

      社區替代方案已經涌現。一些實現了真正的查詢白名單,用AST解析而非字符串匹配;一些支持行級安全策略(RLS)集成;還有的直接放棄通用SQL接口,只暴露預定義的只讀視圖。但它們都需要更多配置,不像官方工具那樣"一行命令開箱即用"。

      便利性和安全性之間的張力,在這里被拉到極致。

      MCP生態的縮影

      PostgreSQL服務器和SQLite服務器像一對鏡像:前者有護欄但護欄是假的,后者沒護欄但至少不騙人。它們共同指向同一個問題——MCP作為AI agent與外部系統交互的協議,其參考實現的安全成熟度遠低于市場預期。

      81,600星的parent倉庫是Anthropic在AI基礎設施領域影響力的證明。但star數不等于代碼質量,官方標簽不等于生產就緒。當開發者把"Anthropic官方"等同于"可以信任"時,風險就已經產生了。

      那個每周2.1萬的下載數字還在跳動。它可能是CI管道的緩存,可能是教程文章的復制粘貼,也可能是某個工程師今天剛接手的"快速原型"。他們中的大多數不會讀到這篇評測,不會知道那個看似無害的只讀承諾背后藏著什么。

      如果你正在使用這個服務器,或者曾在某個項目里用過——你當時有沒有驗證過那個"只讀"限制?還是像大多數人一樣,看了文檔就信了?

      特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

      Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

      相關推薦
      熱點推薦
      NBA東西部前十全出爐:榜首之爭激烈 雄鹿領銜十隊無緣季后賽

      NBA東西部前十全出爐:榜首之爭激烈 雄鹿領銜十隊無緣季后賽

      醉臥浮生
      2026-03-29 05:59:29
      深圳老牌酒樓閉店!網友:童年就是在這度過的

      深圳老牌酒樓閉店!網友:童年就是在這度過的

      深圳晚報
      2026-03-28 18:13:40
      被美國關了兩個多月,馬杜羅再次上庭的時候,簡直就像變了一個人

      被美國關了兩個多月,馬杜羅再次上庭的時候,簡直就像變了一個人

      蘭妮搞笑分享
      2026-03-28 22:21:50
      1299 元!剛發布 10100mAh新機,把我看呆了

      1299 元!剛發布 10100mAh新機,把我看呆了

      科技堡壘
      2026-03-27 12:35:52
      60歲狄仁杰路過肉鋪,見一女子切肉從不換手,立刻吩咐:速請回府

      60歲狄仁杰路過肉鋪,見一女子切肉從不換手,立刻吩咐:速請回府

      蘭姐說故事
      2026-03-22 10:10:08
      日本不再歡迎中國人?3月起日本簽證“一刀切”,華人進退兩難!

      日本不再歡迎中國人?3月起日本簽證“一刀切”,華人進退兩難!

      有范又有料
      2026-03-25 14:08:39
      馬卡:一切為了踢世界杯,內馬爾決定缺席桑托斯所有客場比賽

      馬卡:一切為了踢世界杯,內馬爾決定缺席桑托斯所有客場比賽

      懂球帝
      2026-03-29 00:17:06
      山東女子造出“天眼導彈”,突破中國導彈50年難關,坐擁26項專利

      山東女子造出“天眼導彈”,突破中國導彈50年難關,坐擁26項專利

      策略述
      2026-03-26 13:44:30
      2026款馬自達6官宣!后驅+自吸+6AT,網友:信仰之作!

      2026款馬自達6官宣!后驅+自吸+6AT,網友:信仰之作!

      阿芒娛樂說
      2026-03-28 10:24:47
      打!賠光1770億也要打!以色列最新民調:75%民眾要求打到底

      打!賠光1770億也要打!以色列最新民調:75%民眾要求打到底

      硯底沉香
      2026-03-28 15:45:02
      伊朗武裝部隊發言人:伊朗正在制定戰爭結束條件

      伊朗武裝部隊發言人:伊朗正在制定戰爭結束條件

      財聯社
      2026-03-28 04:50:19
      港臺女星無濾鏡生圖,個個變化都很大,張柏芝和王心凌把人看愣了

      港臺女星無濾鏡生圖,個個變化都很大,張柏芝和王心凌把人看愣了

      相思賦予誰a
      2026-03-16 22:18:14
      特朗普已將霍爾木茲稱為“特朗普海峽” 伊朗:正制定戰爭結束條件,特朗普威脅:“下一個是古巴”

      特朗普已將霍爾木茲稱為“特朗普海峽” 伊朗:正制定戰爭結束條件,特朗普威脅:“下一個是古巴”

      每日經濟新聞
      2026-03-28 11:48:19
      400網約車與一被剪斷的線:誰在給重慶人的屁股底下安“炸彈”?

      400網約車與一被剪斷的線:誰在給重慶人的屁股底下安“炸彈”?

      有戲
      2026-03-18 09:57:23
      鬧大了!網傳遼寧一小區業主發布“不交物業費”宣言,引發熱議

      鬧大了!網傳遼寧一小區業主發布“不交物業費”宣言,引發熱議

      火山詩話
      2026-03-29 06:37:48
      你要明白一位公眾人物去世,新華社發文的概念。

      你要明白一位公眾人物去世,新華社發文的概念。

      果媽聊娛樂
      2026-03-27 09:42:42
      拉里賈尼是怎么被找到的?

      拉里賈尼是怎么被找到的?

      百年歷史老號
      2026-03-28 20:30:44
      人民日報也發了粉底液將軍,居然有粉絲去沖人民日報,勸都勸不住

      人民日報也發了粉底液將軍,居然有粉絲去沖人民日報,勸都勸不住

      芊手若
      2026-03-29 04:06:34
      比披絲巾更可怕的是“瑜伽褲外穿”,廉價又卡襠,三角區更尷尬

      比披絲巾更可怕的是“瑜伽褲外穿”,廉價又卡襠,三角區更尷尬

      生命之泉的奧秘
      2026-03-20 03:56:49
      緊急提醒!如果你手里還有這些資產,請務必讀完這篇:風暴將在停戰后降臨

      緊急提醒!如果你手里還有這些資產,請務必讀完這篇:風暴將在停戰后降臨

      澳洲財經見聞
      2026-03-28 15:35:11
      2026-03-29 08:16:49
      閃存獵手
      閃存獵手
      全網蹲好價的野生捕手,算力與羊毛都不可辜負。
      371文章數 1關注度
      往期回顧 全部

      科技要聞

      華為盤古大模型負責人王云鶴確認離職

      頭條要聞

      上海爺叔在家"打傘做飯" 自嘲掏空三代400萬買了個啥

      頭條要聞

      上海爺叔在家"打傘做飯" 自嘲掏空三代400萬買了個啥

      體育要聞

      “我是全家最差勁的運動員”

      娛樂要聞

      陳牧馳陳冰官宣得子 曬一家三口握拳照

      財經要聞

      臥底"科技與狠活"培訓:化工調味劑泛濫

      汽車要聞

      置換補貼價4.28萬起 第五代宏光MINIEV正式上市

      態度原創

      親子
      旅游
      房產
      藝術
      公開課

      親子要聞

      笑麻了!新手爸爸們的離譜行為,老婆要生了,結果人還在家

      旅游要聞

      泰安市岱岳區:賞梨花 看村晚 萬畝梨園迎客來

      房產要聞

      首日430組來訪,單日120組認籌!海口首個真四代,徹底爆了!

      藝術要聞

      毛澤東手箋驚現美國拍賣會,滿紙崢嶸往事......

      公開課

      李玫瑾:為什么性格比能力更重要?

      無障礙瀏覽 進入關懷版