A2A 资产渗透测试:Agent Card 侦察与 JSON-RPC 利用实战

上一篇讲了 A2A 有哪些暴露面问题。这篇讲怎么操作:从发现 Agent Card 到调用 JSON-RPC 端点的完整实战链路,主打一个简单粗暴、直接利用。 A2A 和 MCP 的关键区别 在开始之前,先说清楚为什么 A2A 这么好拿捏。 ...

June 30, 2026 · 5 min · 2214 words · 7anX

MCP 资产渗透测试:无认证端点发现与工具调用指南

上一篇讲了 MCP 有哪些暴露面问题。这篇直接上干货:怎么找、怎么连、怎么打。教你从零开始,一步步利用无认证的 MCP 服务拿到服务器权限或敏感数据。 第一步:找目标 (资产搜集) MCP 服务器在响应头里会带专有字段,这是最好用的指纹: ...

June 30, 2026 · 9 min · 4327 words · 7anX

A2A 暴露面的安全问题

A2A(Agent-to-Agent)是 Google 在 2025 年推出的协议,目标是让 AI Agent 之间能够互相发现、互相调用。它的核心机制是 Agent Card,一个描述 Agent 能力的 JSON 文档,挂在固定路径上供其他 Agent 读取。 ...

June 20, 2026 · 5 min · 2406 words · 7anX

MCP 暴露面的安全问题

MCP(Model Context Protocol)是 Anthropic 在 2024 年底推出的开放协议,目标是让 LLM 能以标准化方式连接外部工具、数据库和服务。它的增长速度很快:一年内已经有数千个 MCP Server 实现,覆盖从数据库查询到 Kubernetes 操作的各类能力。 ...

June 20, 2026 · 8 min · 3928 words · 7anX