CnOps 智能运维与可观测社区
首页开源项目实践文章视频课程常见问答开发者工具STAROps 专题
导航菜单
首页开源项目实践文章视频课程常见问答开发者工具STAROps 专题

CnOps 智能运维与可观测社区

愿景

CnOps 智能运维与可观测社区是一个以"智能运维与可观测"为核心的开放、包容、分享的技术社区,旨在聚集运维专家、开发者和爱好者,共同探讨、学习和分享可观测最佳实践与最新技术,与众多技术社区合作互动,共同探讨交叉领域的技术挑战,推动可观测领域的创新与进步。

内容社区

  • 实践文章
  • 视频课程
  • 开源项目
  • 常见问答
  • 开发者工具

友情链接

  • Prometheus
  • Grafana Lab
  • OpenTelemetry
  • LoongCollector

关注我们

阿里云云原生公众号阿里云云原生
阿里云可观测公众号阿里云可观测

Copyright © 2026 CnOps 社区. All rights reserved.

首页问答为什么直接用 MCP 工具描述投毒往往无法复刻攻击,而 Cursor 却能轻松复现?

为什么直接用 MCP 工具描述投毒往往无法复刻攻击,而 Cursor 却能轻松复现?

#MCP#工具投毒#Cursor#system prompt#Function Calling

agenticOps | 2026-05-23

文章作者在复刻攻击时发现,即使把投毒的 add 工具描述作为 available_tools 告知模型(qwen-max),模型的响应只有两种:要么识别到涉及敏感文件操作而拒绝,要么随机生成任意密钥内容或空字符串作为参数——并没有真正读取密钥。

但用 Cursor IDE 却能轻松复现工具投毒。通过对 Cursor 逆向分析,作者发现其实现包含两个关键机制:

  1. 强化的 system prompt:Cursor 用大量篇幅说明模型的角色,以及 tool_calling 返回的结构体与注意事项,让模型更倾向于按工具描述行事。
  2. 预集成基础文件工具:Cursor 预集成了 read_file/list_dir/edit_file 等基础文件操作工具,并将这些 tools 也作为 available_tools 传递给大模型。

正因为存在可被调用的真实文件读取工具,加上引导性强的 system prompt,投毒描述中"先读取私钥文件"的指令才能被真正执行。作者复用 Cursor 的 system prompt 和基础文件工具后,成功完成了攻击复刻。

推荐文章

超过 2000+ 位开发者正在阅读

给 OpenClaw 加上企业级 Memory

给 OpenClaw 加上企业级 Memory

4646 阅读

阿里云 STAROps 全域智能运维平台发布!

阿里云 STAROps 全域智能运维平台发布!

3453 阅读

阿里云正式发布 RCA Benchmark

阿里云正式发布 RCA Benchmark

2716 阅读

推荐视频

UModel 最佳实践 Vol.1 UModel 数据建模全景解读

UModel 最佳实践 Vol.1 UModel 数据建模全景解读

3854 观看50:35
云监控2.0全景:可观测范式升级与智能运维蓝图

云监控2.0全景:可观测范式升级与智能运维蓝图

2532 观看41:06

推荐工具

精选可观测领域开发者工具

云监

云监控 2.0 沙箱体验

7483 使用

免费

免费网络拨测工具

2746 使用