PromptArmor 解析 WebMCP 的工作机制与安全风险
What is WebMCP, and why does it matter?
PromptArmor 发布 WebMCP 解析文章,介绍这项让网站直接向 AI 智能体提供工具的技术的机制与采用情况。
原文系统拆解 WebMCP 的机制、厂商采用现状和治理、提示词注入等新增风险,可作为评估供应商 WebMCP 暴露面的参考框架。
查看所有使用 WebMCP 的站点
WebMCP 采用情况
WebMCP 已获得大量早期采用,主要由提供支持的主流浏览器厂商引领,包括 Chrome、Edge 和 Brave。
ChatGPT 和 Cloudflare 等智能体浏览服务提供商也已添加支持,而旨在提升其对 AI 智能体可访问性的厂商(如 Shopify)也开始提供 WebMCP 工具。
截至 2026 年 10 月 6 日,webmcp.com(一个记录 WebMCP 使用情况的注册表)列出了 2,959 个使用 WebMCP 工具的站点。
| 厂商 | 采用情况 |
|---|---|
| Shopify | 工具自动添加到所有 Liquid 店面;另有可用于结账的额外工具。 |
| ChatGPT | ChatGPT 的内置浏览器支持 WebMCP,称为“站点工具” |
| Chrome | 在源试用中可用(开发者可注册以将 WebMCP 添加到其站点) |
| Edge | 在源试用中可用(开发者可注册以将 WebMCP 添加到其站点) |
| Cloudflare | Browser Run(智能体浏览)支持 WebMCP |
| Brave | WebMCP 受支持 |
什么是 WebMCP?
WebMCP 工具与传统 MCP 工具类似,定义了名称、描述、预期输入和能力提示(例如,工具是只读还是可写)等属性。每个 WebMCP 都由站点上的代码支撑,该代码定义了当智能体调用该工具时站点会执行什么操作。
例如,一个电商站点可能提供诸如 search_products 和 update_cart 之类的工具,而一个 SaaS 应用可能提供诸如 create_ticket 或 update_record 之类的工具。
其工作方式如下:
用户要求智能体执行一项任务(在此例中为购买产品)
智能体在用户已登录的浏览器中打开厂商站点
页面向智能体提供工具,智能体可将其视为页面的一部分
智能体调用
update_cart,而不是在页面上点击操作站点在用户的会话中运行加入购物车工具并返回结果
评估你所用厂商的 WebMCP 风险评估你所用厂商的 WebMCP 风险
WebMCP 会带来哪些风险?
WebMCP 为组织带来了许多全新的考量事项。以下是需要了解的主要风险细分:
治理:厂商或其平台可以在前端代码中添加或更改工具,而无需 OAuth 应用、MCP 服务器或集成请求供安全团队审查。
提示注入:不受信任的站点可以利用工具描述和结果来操纵智能体,而无需更改可见站点,包括说服智能体调用向该站点提交数据的工具。
Web 应用安全:工具是页面 JavaScript,因此跨站脚本漏洞、被入侵的第三方脚本或恶意扩展可以在用户会话下注册、重写或调用它们。
配置错误:与传统 MCP 一样,标记为“只读”的工具实际上可能执行写入操作。AI 客户端通常依赖这些写入/读取声明来确定默认设置,即调用工具前是否需要人工介入审批。
运营漂移:WebMCP 工具与人类 UI 可能变得脱节,因此人类基于可见页面提出的请求可能导致智能体通过工具执行用户并非本意的操作。
需要完整详细的威胁模型吗?
WebMCP 与常规 MCP 或浏览器使用有何不同?
WebMCP 与传统 MCP
传统 MCP 服务器是一种集成,AI 客户端连接到它,它定义了智能体在其会话中可以看到和使用的工具。WebMCP 不会在智能体会话中注册工具;相反,它的工具是智能体当前正在访问的网站的一部分,智能体可以通过网站调用它们。
WebMCP 与浏览器使用
传统浏览器智能体像人类一样使用网站:检查页面、找到按钮、点击它、查看发生了什么,然后重复。WebMCP 让页面为智能体提供一种执行页面上关键任务的方式,而无需弄清楚如何使用用户界面。
当供应商添加或更改其向智能体公开的工具时获得警报
PromptArmor 威胁情报
您的组织是否受到供应商中 AI 的保护?
PromptArmor 持续监控您的第三方 AI 供应商组合中的技能、插件、连接器、MCP 服务器、模型等。
我们检测此类漏洞和变更,在风险演变成事件之前将其暴露出来。
来源:PromptArmor:Threat Intelligence · promptarmor.com