# 是否有官方的Discourse Model Context Protocol (MCP)

**URL:** <https://meta.discourse.org/t/is-there-an-official-discourse-model-context-protocol-mcp/364859>\
**Category:** Feature\
**Tags:** completed, ai, mcp\
**Created:** [2025年五月5日 16:29 UTC](https://meta.discourse.org/t/is-there-an-official-discourse-model-context-protocol-mcp/364859 "2025-05-05T16:29:34Z")\
**Posts on this page:** 1\
**Showing post:** 12

<div class="post-metadata">

**Author:** ![EricGT](https://avatars.discourse-cdn.com/v4/letter/e/f1d935/32.png) [@EricGT](https://meta.discourse.org/u/EricGT)\
**Post date:** [2025年五月22日 10:30 UTC](https://meta.discourse.org/t/is-there-an-official-discourse-model-context-protocol-mcp/364859/12 "2025-05-22T10:30:19Z")

</div>

关于 MCP 的一个安全问题，你应该被告知/了解/理解。

[立即停止通过 npx/uvx 运行你的 MCP 工具](https://medium.com/@scalablecto/stop-running-your-mcp-tools-via-npx-uvx-right-now-380d1ab99d3f) - Bob Dickinson

> 问题核心是，通过使用 **npx** 或 **uvx** ，你实际上是在告诉你的工具使用平台去获取所提供包名对应的任何代码并运行它（“x”代表“execute”），并在包更改时进行更新。然后，在你机器上运行的代码拥有 root 访问权限——它可以查看你的整个机器、环境变量、文件系统，它可以打开端口进行监听或窃取数据。这段刚刚从注册表中拉下来的代码可以为所欲为。

* * *

例如，在学习使用 MCP 时，从以下地址获取了 time MCP：

> **[servers/src/time at main · modelcontextprotocol/servers](https://github.com/modelcontextprotocol/servers/tree/main/src/time)**
>
> Model Context Protocol Servers. Contribute to modelcontextprotocol/servers development by creating an account on GitHub.

安装说明中提到了一个可能的选项：

 ![image](https://global.discourse-cdn.com/meta/original/4X/1/5/f/15ffacb42a80edf4d02674c86cbdf6c51fb3ea5d.png)

例如：

 ![AI 辅助字幕：图像显示了用于配置 Claude 应用程序的 JSON 代码，其中包含使用 "uvx" 库的 "mcpserver" 设置，并为 "time" 操作指定了 "command"。](https://global.discourse-cdn.com/meta/original/4X/7/0/8/7087f88015fa7530475d1a8b90de990da80eace7.png)

uvx 实际上在几毫秒内将所有代码下载到一个临时目录中并按需运行。当 MCP 客户端完成时（例如 Claude Desktop 关闭时），临时文件会被删除。

是的，在代码执行之前你应该会收到一个警告，就像 Claude Desktop 的情况一样：

 ![AI 辅助字幕：一个对话框提示用户 Claude 查看第三方集成以获取当前时间，并提供拒绝、始终允许或仅允许一次的选项。](https://global.discourse-cdn.com/meta/original/4X/a/3/a/a3a7db282b78c88dc32ba447e983073ed1429b37.png)

但有多少用户真的知道如何检查并只是点击一个“允许”选项。

* * *

这样的公告很常见：  
[NPM 仓库中的破坏性恶意软件已存在 2 年未被发现](https://arstechnica.com/information-technology/2025/05/destructive-malware-available-in-npm-repo-went-unnoticed-for-2-years/)

通过 [vibe coding](https://en.wikipedia.org/wiki/Vibe_coding) 创建 MCP 服务器相对容易，但要确保安全则不然。

---

_[View the full topic](https://meta.discourse.org/t/is-there-an-official-discourse-model-context-protocol-mcp/364859)._
