面试官:接一个 MCP 工具之前,你会先检查什么?

客服团队想给 Agent 加一个“查订单”能力。

你接入第三方 MCP Server。演示时,客户问“我的快递到哪了”,Agent 很快返回物流状态。产品经理看完说:“能用了,下周上线。”

面试官却打开完整工具清单。除了query_order,里面还有refund_orderexport_customers,三项能力共用一枚生产管理员令牌。

你说:“我会在提示词里限制 Agent,只允许它查询订单。”

面试官追问:“提示词能让退款权限消失吗?”

功能跑通,只能证明它会工作,不能证明它可以安全上线。

接入 MCP 最先检查的,从来不是“能不能连通”。你要先弄清楚:谁的代码、能做什么、拿了多大权限、数据去了哪里,以及出事后能不能停下来。


一、先查来源:到底是谁的代码在运行

本地 MCP Server 往往会作为进程运行,能接触到启动用户的环境变量、文件和网络。远程 Server 虽然不在本机执行,却会接收请求、令牌和业务数据。

如果 Server 通过npx -y ...@latest启动,它会下载并运行一个包,后续还可能悄悄换成新版本。接入前要确认仓库和发布者、包名、维护状态及版本记录。生产环境至少锁定版本;有条件时再校验制品哈希,检查安装脚本和关键依赖。

本地服务先放进隔离环境,只开放完成任务需要的目录和网络。一个只查项目文件的 Server,不该顺手读到用户主目录、SSH 密钥和所有环境变量。

二、再查能力:它说自己只读,不能只听它说

连接后先把三类能力翻译成人话:tools 是它能执行哪些动作,resources 是它能读取哪些资料,prompts 是它能提供哪些预设指令。不能只看名字,还要核对描述、输入 Schema;如果提供了输出 Schema,就验证返回结构,没有则由接入方补上结构校验。

即使当前只放行query_order,Server 明天也可能新增delete_customer。新工具不能随着列表刷新就自动交给模型。更稳的分类是:只读查询、可逆写入、破坏性操作,以及会接触开放网络的操作。

Server 会用 annotations 给工具贴上“只读、破坏性、可重复调用”等风险标签,但这些只是自我声明。来源不可信时,写着“只读”也不能当安全证明。接入方仍要维护允许清单,真实验证,并把退款、删除等高风险工具放到明确确认之后。

还要处理能力变化。Server 可以通知客户端工具列表已经更新。生产环境不能收到通知就自动把新工具交给模型,而应比较名称、Schema 和权限变化,重新审核后再启用。

三、再查权限:能调用,不等于该给全部权限

问题不只在于模型看见了哪些工具,还在于 Server 背后握着什么权限。即使客户端隐藏了退款工具,一枚生产管理员令牌仍可能允许它退款、修改客户和导出数据。

更稳妥的工程策略是让查询和退款使用不同权限,测试与生产使用不同账号,并按业务风险隔离用户、租户或 Server 的凭据。令牌尽量短期有效,放在安全存储中,不写进仓库、URL 和日志。

远程 HTTP 接入还要验证令牌是否确实发给这个 MCP Server。MCP Server 不能把客户端交给它的访问令牌继续透传给下游服务。本地 STDIO 接入则要检查环境变量里到底注入了哪些凭据。

**用户同意调用某个工具,不代表系统应该给这个工具管理员权限。**授权边界必须由代码和身份系统保证,不能靠模型自觉。

四、再查数据:哪些内容会离开当前环境

客服工具一旦接入,客户地址、订单、聊天记录可能都会发给 Server。接入评审不能只盯着“它能做什么”,还要检查“它能看到什么”。

要列出 Server 会收到的输入、读取的资源、返回的内容和产生的日志。客户资料、合同、源代码、聊天记录会不会发到第三方?服务端保留多久?是否用于训练?日志里是否记录令牌和隐私字段?

工具返回值也不能直接当可信上下文。网页、工单和文件都可能夹带诱导模型执行其他动作的内容。结果先过结构校验、长度限制和敏感字段处理,再交给 Agent;外部内容只能提供数据,不能偷偷升级成系统指令。

五、最后查护栏:出错、重试和更新时会怎样

最危险的不是明确失败,而是结果未知。比如退款请求超时,Agent 如果直接重试,客户可能被退两次钱。

所以接入前要在测试环境跑正常输入、缺参、非法参数、超时、并发和无权限。写操作还要验证幂等性:结果未知时,是安全重试、先查询状态,还是转人工,必须由工具契约决定,不能让模型临场猜。

上线后保留调用审计、超时和速率限制、高风险确认、版本锁定、能力变更告警和一键停用。接入评审不是第一次连通时做完就结束,Server、工具清单和依赖升级后都要重新过闸。

六、面试官追问,30 秒怎么答?

接 MCP 工具前,我先查来源和运行方式,锁定版本并限制本地文件、网络权限。再盘点它能执行的动作和读取的资料,按只读、写入和破坏性能力设置允许清单与确认策略。

凭据坚持最小权限,同时确认业务数据会发给谁、如何记录和保留。上线前验证异常、超时和幂等,工具清单或版本变化后重新审批,并保留一键停用能力。

MCP 只解决怎么接;该不该接、给多大权,仍要由你的系统决定。

学AI大模型的正确顺序,千万不要搞错了

🤔2026年AI风口已来!各行各业的AI渗透肉眼可见,超多公司要么转型做AI相关产品,要么高薪挖AI技术人才,机遇直接摆在眼前!

有往AI方向发展,或者本身有后端编程基础的朋友,直接冲AI大模型应用开发转岗超合适!

就算暂时不打算转岗,了解大模型、RAG、Prompt、Agent这些热门概念,能上手做简单项目,也绝对是求职加分王🔋

📝给大家整理了超全最新的AI大模型应用开发学习清单和资料,手把手帮你快速入门!👇👇

学习路线:

✅大模型基础认知—大模型核心原理、发展历程、主流模型(GPT、文心一言等)特点解析
✅核心技术模块—RAG检索增强生成、Prompt工程实战、Agent智能体开发逻辑
✅开发基础能力—Python进阶、API接口调用、大模型开发框架(LangChain等)实操
✅应用场景开发—智能问答系统、企业知识库、AIGC内容生成工具、行业定制化大模型应用
✅项目落地流程—需求拆解、技术选型、模型调优、测试上线、运维迭代
✅面试求职冲刺—岗位JD解析、简历AI项目包装、高频面试题汇总、模拟面经

以上6大模块,看似清晰好上手,实则每个部分都有扎实的核心内容需要吃透!

我把大模型的学习全流程已经整理📚好了!抓住AI时代风口,轻松解锁职业新可能,希望大家都能把握机遇,实现薪资/职业跃迁~

这份完整版的大模型 AI 学习资料已经上传CSDN,朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费