2026年,AI智能体现在可以以真实权限操作社交媒体收件箱:我测试了这实际意味着什么

Reddit r/AI_Agents 产品

摘要

PostFast推出了一款由MCP驱动的统一收件箱,让Claude能够在TikTok、Instagram、Facebook和Threads上以真实的写权限阅读和发送回复。作者对其进行了测试,并强调了安全问题,建议对不可逆操作设置人工审批门槛。

大多数人连接到Claude的MCP服务器都是只读的——仪表盘、分析、文档查询。能够代表你操作、具备写入能力的服务器更罕见、风险也更大,安全研究也证实了这一点:BlueRock扫描了7000多个MCP服务器,发现36.7%可能容易受到SSRF攻击,而且各地的标准建议都是先从只读开始,只在确实需要时才授予写权限。因此,当一个社交工具推出了一个Claude可以以真实写权限(读取评论、起草、发送)操作的收件箱时,我想在信任它之前测试一下,这在实际中到底意味着什么。设置。PostFast在TikTok、Instagram、Facebook和Threads上增加了一个统一收件箱,所有套餐都包含该功能,最低至每月12欧元(大多数竞争对手将收件箱功能设在79-249美元/月的套餐之后)。MCP层让Claude能够读取收到的评论,并在获得许可的情况下,通过用于排程的同一个连接器起草和发送回复。这是我发现的第一个超越读取/起草、进入实际发送的产品。安全文献关于这类访问权限的说法,与我在测试中的发现一致。代理权限的真正风险不在于静态范围,而在于可达状态空间。一个拥有广泛长期访问权限的代理,可以按任意顺序对该范围内的任何内容采取行动。研究人员指出的解决方案是任务范围令牌和对不可逆操作设置人工审批门槛。只读代理可以更宽松地运行,而具备写入能力的代理则需要一条“缰绳”。在实践中,这意味着我不会让它自动发送。Claude起草,我批准,它发送。它采用了相同的对话流程(“检查我的Instagram评论,为任何包含问题的评论起草回复”),但在真正不可逆的部分——一条糟糕的公开回复——上保持了人工参与。我仍会有所保留的地方:除了平台自身的历史记录外,我找不到代理级别的审计日志,也没有对同时排队的回复数量进行速率限制,也没有单独的范围令牌——它与排程使用相同的OAuth连接,因此一旦会话被攻破,两者都会受到影响。对于个人账户来说,这是可控的风险。对于任何面向客户的操作,在完全放手之前,我会希望有审批门槛加上真正的审计追踪。据我所知,这确实是消费级社交工具的首创。我很好奇其他人是否在其他地方发现了可让代理操作的收件箱,或者在测试这类东西时遇到了同样的权限问题。
查看原文

相似文章