你给 Claude Code 接了一个 Sentry MCP server。这不是什么高级操作,Sentry 官方提供了集成文档,几行配置就能让 agent 每天帮你查错误、修 bug。
Sentry 是一个错误监控服务。应用崩溃时,它自动收集堆栈、上下文和用户操作路径,汇总到一个 dashboard 里。开发者日常用它排查生产环境的问题。它的 MCP server 把这个能力接入了 AI agent:agent 可以直接查询 Sentry 里的错误列表,读取每个错误的详细信息,然后自动修 bug。这是目前最常用的 MCP 集成之一。MCP 生态扩张的速度意味着越来越多的开发者每天在工作流里做着同一件事:把自己的权限交给 agent,让它自动处理外部服务返回的信息。
一个平凡的周四下午,你打开终端,对 agent 说:帮我修一下 Sentry 里的未解决问题。
Agent 照做了。它通过 MCP
拉到了错误报告,读到了里面的描述,然后执行了报告里建议的修复步骤:一条
npx 命令,从 npm
下载了一个包,用你的权限跑了起来。整个过程中,agent
没有表现出任何异常,终端输出看起来和正常修 bug 没有区别。
你不知道的是,这条错误报告不是你的应用崩溃产生的。它来自一个陌生人,用你网站前端
JavaScript 里公开的 Sentry DSN 随手提交的。报告里那段修复方案也不是
Sentry 生成的诊断建议,是攻击者写的 markdown,伪装成了
## Resolution 标题下的代码块。你的 agent
上当了。它的下一个动作不是修 bug,而是探测你机器上的
~/.aws/config、~/.npmrc 和
~/.docker/config.json,把凭证文件的存在信息发往攻击者的服务器。
这不是虚构场景。2026 年 6 月 12 日,Tenet Security 公开了这个名为 Agentjacking 的攻击(原始博客)。受控测试覆盖 100 多个 AI 编程 agent 实例,涵盖 Claude Code、Cursor 和 Codex 三大主流工具,85% 的攻击尝试成功执行了恶意代码。被动扫描发现了 2388 个暴露有效 DSN 的组织,71 个位列 Tranco 全球百万排名,受害范围从一名市值约 2500 亿美元的 Fortune 500 巨头到独立开发者。
攻击链里每一步都是合法操作,不需要绕过任何安全产品。Tenet 把这个特性称为 Authorized Intent Chain:EDR、WAF、IAM、VPN、Cloudflare、防火墙全部失明,因为每一步都是授权行为,没有恶意操作可检测。