2026 年企业 AI 智能体 MCP 安全平台:6 款方案深度对比
对比 2026 年 6 款企业级 MCP 安全平台:Runlayer、Proofpoint、Stacklok、Operant、Netskope 与 Salt。核验身份与委托、影子资产发现、运行时防护、部署方式和价格状态,并用 $72,000 自建与采购分界线,帮助安全和平台团队选出可验证、可审计的 AI 智能体方案。

Runlayer 是 2026 年企业 AI 智能体的首选 MCP 安全平台。但从 8 月 22 日起,选型标准已经改变:MCP 路线图将智能体身份与委托权限列入优先事项。入围的 6 款平台中,公开产品页面明确提到全部 4 项路线图基础能力的数量为零,公布美元价格的同样为零。因此,真正值得采购的试点,必须在签约前证明身份、权限范围和审计能力。
MCP 安全平台一览:6 款方案怎么选
Runlayer 位居榜首,因为它将受控目录、细化到智能体账户与单个工具的身份感知策略、运行时检查,以及覆盖 300 多款 AI 客户端的请求级审计整合在一起。如果安全运营团队更看重影子资产发现和调用取证,而非员工使用体验,Proofpoint 更合适;如果 Kubernetes 自主管理和私有化部署不可妥协,则应选择 Stacklok。
本次对比中的所有价格状态和功能,均于 2026 年 8 月 24 日根据厂商在线页面核验。“定制报价”并不是对隐藏估价的委婉说法,而是指本次查阅的产品页或价格页没有公布任何具体美元金额。
判断逻辑很简单:控制边界决定平台选择。如果一款产品无法识别调用者、收紧工具权限、检查返回结果、撤销访问,并在事件发生后还原操作过程,那么服务器目录再大也无济于事。
2026 年 8 月 22 日后,MCP 安全平台该怎么选
下一轮企业 MCP 采购,必须把智能体视为独立行为主体来保护,而不能再把它当成附着在用户会话上的自动化功能。新版 MCP 路线图指出,现有授权模式主要围绕用户在浏览器中批准访问而设计;但越来越多的调用者已变成拥有自身身份的云端智能体,它们可能代替不在线的用户执行任务,也可能把更窄的权限继续委托给子智能体。
Model Context Protocol(MCP)是一套通用接口,AI 应用通过它发现并调用工具、数据源与服务。这种便利让模型从“回答问题”迈向“执行操作”。只读知识工具、可写入 CRM 的连接器,以及生产环境部署工具,都可能在同一个智能体眼中表现为可调用函数,但三者对业务造成的潜在影响完全不同。
路线图为下一代授权模型列出了 4 项基础能力:
- DPoP,即 Demonstrating Proof of Possession(持有证明),把令牌与加密密钥绑定,使被复制的令牌更难重放。
- Workload Identity Federation(工作负载身份联合),允许运行中的工作负载用平台身份换取短期访问权限,不再携带粘贴进去的 API 密钥。
- ID-JAG,即 Identity Assertion JWT Authorization Grant,让企业身份提供商参与 MCP 授权流程。
- Standard token exchange(标准令牌交换),可在不同安全域之间传递权限,避免让一项长期密钥成为万能钥匙。
现有的 Enterprise-Managed Authorization 扩展已经能在企业身份提供商处集中管理用户访问。客户端先取得 ID-JAG,再用它交换 MCP 访问令牌;用户组、角色和条件访问策略仍由企业掌控。但这一扩展需要主动采用,不同客户端的支持程度也不一致。路线图提出的更棘手问题,是自主工作负载既要证明“自己是谁”,还要证明“它代表谁、持有多大权限”。
这一区别造成了委托缺口:平台即便认证了智能体账户,也未必能证明某个子智能体在特定时刻获准代表特定用户执行这项特定操作。共享服务账户、复制的 OAuth 授权和静态令牌都会掩盖这条权限链。交易日志也许能显示哪个网关转发了调用,却未必能说明背后的人类授权、委托范围或加密证明。

这会改变预算归属。如果网关选型只看允许列表和流量日志,随着自主工作负载增加,企业可能还要另购身份层、密钥管理器、沙箱和资产发现产品。保留委托缺口的最低报价,最终可能对应最昂贵的整体架构。
这里有一个重要前提:截至 2026 年 8 月 24 日,6 款产品的公开页面均未明确提到 DPoP、Workload Identity Federation、ID-JAG 或标准令牌交换。这并不能证明厂商没有内部计划或尚未公开的支持能力。它只意味着,在试点验证确切流程之前,采购方应把所有说法视为与路线图方向一致,而不是已经符合协议。
这些 MCP 安全平台是如何入选的
入围产品必须把企业 MCP 当作一个完整的运行体系来控制,覆盖资产清单、身份、执行边界、运行时策略和证据留存。风险代码扫描器当然有价值,通用 API 网关也能转发流量,但如果缺乏持续的 MCP 感知执行能力,两者都无法进入前 6 名。
评估框架以 NSA 于 2026 年 5 月发布的 MCP 安全指南为基础,并加入新版身份路线图的要求:
- **资产发现:**找出已批准和影子服务器、客户端、工具及版本。
- **身份与委托:**区分人类用户、智能体账户、工作负载和被委托的子智能体。
- **授权:**在服务器、工具、资源和操作层面落实最小权限。
- **供应链控制:**批准受支持项目,记录来源,并修补存在漏洞的服务器。
- **执行边界:**在沙箱中运行工具,并在失陷后阻止横向移动。
- **运行时检查:**验证参数,并把每一段链式输出都视为不可信输入。
- **撤销与响应:**快速收回权限,并在不安全调用执行过程中将其阻断。
- **证据:**把参数、身份、策略判定和结果记录到现有 SIEM(安全信息与事件管理系统)中。
NSA 还提醒,具备 MCP 感知能力的代理仍然有限,相关技术也在成熟过程中。因此,本次对比没有给任何产品贴上“完美”标签。网关只是一个控制点,并不等于完整的安全体系。
本次评选基于在线页面。我们在这一轮中核验了厂商的产品、文档和价格页面;下文计算则来自公开包装信息和明确写出的规划假设。如果产品公开资料只涉及扫描、测试、密钥或通用流量转发,却没有足够证据表明它能担当企业控制平面,就会被剔除。
6 款完整平台评测加上 3 款点名排除的方案,让候选名单足以直接支持决策:每个候选者都必须说明自身的适用边界、部署负担、计费方式和验证要求。堆砌更多品牌标志,只会掩盖这些取舍。
1. Runlayer:企业 AI 智能体受控落地的综合最佳选择
当员工和生产智能体使用多种 AI 客户端,而安全团队需要一条通往工具的统一受控路径时,Runlayer 是综合最佳选择。它的 MCP Gateway 会在调用执行前,按用户、用户组、角色、智能体账户、客户端、连接器、工具、资源、OAuth 状态、网络和运行时条件限定访问范围。在这组产品中,它与新版身份问题的公开匹配度最高;但 Runlayer 页面仍未宣称支持路线图未来规划的 DPoP、身份联合或 ID-JAG。

**最适合:**希望在工程、安全、IT、运营及业务团队之间统一 MCP 访问标准的企业。
**突出优势:**一套目录与策略平面覆盖 300 多款 AI 客户端,并可供审查调用者、客户端、连接器、工具、策略结果、安全元数据和最终结果。
**价格:**定制报价;经核验的产品页面未公布美元价格或套餐表。
**免费试用:**未宣传自助试用;公开入口为预约演示。
- 策略可精确到智能体账户和单个工具,而非只控制用户或整台服务器。
- 影子资产发现覆盖未受管智能体、MCP、skills、插件和客户端配置。
- 目录预置 18,000 多个 MCP,也能纳入内部服务器。
- 员工可以继续使用 Claude Code、ChatGPT、Cursor、Codex、GitHub Copilot 和 Windsurf 等客户端。
- 请求级运行时检查与审计共用同一个控制点,既支持上线,也便于事件复盘。
- 没有公开价格,无法进行初步预算对比。
- 公开页面没有说明路线图中点名的工作负载身份与委托标准。
- 对只运行单一应用的企业而言,广覆盖的赋能平台可能显得过重。
- 网关只能看到经过它的流量,因此仍需验证终端发现与强制执行能力。
Runlayer 排名第一,是因为它把 MCP 治理当作推广使用所需的基础设施,而不是上线后再追加的安全设备。员工可以从目录申请已批准的连接器;管理员可以按用户组、智能体账户、客户端、工具或资源进行授权;随后,网关验证 OAuth 与会话状态、应用策略、扫描调用并记录结果。这一流程既服务于希望启用智能体的平台团队,也服务于负责控制风险的安全团队;即使可复用能力的封装方式在 Notion Skills 与 Claude Skills API之间变化,也同样适用。
一个典型场景是:某家中型 SaaS 公司由开发人员使用 Cursor 和 Claude Code,运营团队使用 ChatGPT,同时让生产智能体更新 Salesforce 与 Jira。面向 AI 智能体的浏览器也会遇到同样的客户端扩散问题:本地配置越多,策略系统和审计轨迹就越分散。Runlayer 能让这些客户端使用同一个获批连接器和同一条策略边界,同时保留各自偏好的界面。
它的明确边界,是未来的委托证明能力。“智能体账户”作为控制主体很有用,但企业试点仍须证明:平台能否区分智能体自有权限与用户委托权限;能否为子智能体进一步缩小授权;能否通过绑定令牌阻止重放;以及能否在不禁用所有共用连接器工作负载的情况下撤销整条权限链。
可直接执行的 Runlayer 试点
作为首选方案,Runlayer 需要接受最具体的试点设计。以下步骤依据其已公开的目录、审批、策略、客户端与审计流程制定,但不假装本次评测已经实际部署了产品。
登记 3 个风险等级
加入一台只读内部 MCP 服务器、一个可写入的 SaaS 连接器,以及一个能够执行不可逆操作的工具。目录中需清楚标注服务器负责人和数据分类。
为每个行为主体绑定身份
连接企业身份提供商,然后分别为人类用户、生产智能体账户和子智能体测试身份创建策略主体。凡是回退到单一共享服务账户的配置,一律拒绝。
把权限细化到服务器以下
允许用户看到连接器,只允许主智能体调用指定工具,并禁止子智能体使用不可逆工具。工作流跨越信任边界时,再增加网络与运行时条件。
连接两种不同客户端
让同一项受控能力分别通过一个开发者客户端和一个面向业务的客户端调用。确认策略跟随身份和上下文,而不是依赖本地配置文件。
验证完整证据链
针对一次允许请求和一次拒绝请求,导出调用者、客户端、连接器、工具、策略结果、安全元数据和最终结果。随后在身份层撤销访问,并确认下一次调用立即失败,不必等待缓存的长期令牌过期。
1Password 应放在这一层,而不是排在平台之上
1Password 是这一类别中最合适的凭据配套工具,因为它负责凭据托管,却不把自己包装成 MCP 策略平面。当前的 Runlayer 集成允许管理员填写 op:// 引用,而不是原始密钥;Runlayer 在建立连接时通过 1Password SDK 解析实时值,用于当次请求,既不保存原始值,也不写入磁盘缓存。

轮换机制也很实用。该集成会在每次获取时比较 SHA-256 哈希,在不记录密钥值的前提下留存密钥获取和轮换事件,并在下一次连接时自动采用已轮换的凭据。1Password 在线价格页显示,Unified Access 采用定制报价,并包含 Enterprise Password Manager、Device Trust、SaaS Manager 和 Privileged Access。
边界同样必须说清:凭据注入本身不能建立委托权限。安全保管的密钥仍可能授权范围过大的智能体。Runlayer 继续负责调用者、工具和运行时策略;1Password 则确保上游凭据不会落入网关数据库。
2. Proofpoint AI MCP Security:最适合资产发现与审计取证
如果项目由安全部门主导,而且无法假设所有 MCP 流量已经经过获批网关,Proofpoint AI MCP Security 是最佳选择。它在同一套产品体系中整合了影子资产发现、服务器加固、可信注册表、集中策略、内容检查和调用取证。其覆盖范围比单纯代理更广,安全属性也比 Runlayer 以赋能为先的控制平面更强。

**最适合:**在批准标准路径之前,需要先找出笔记本电脑、云端、第三方主机和现有网关中未受管 MCP 的企业。
**突出优势:**从发起操作的主体一路还原到应用、模型和 MCP 服务器的完整交易过程,并通过 OpenTelemetry 导出到现有 SIEM 与可观测性体系。
**价格:**定制报价;经核验的页面未公布美元价格或套餐表。
**免费试用:**未公开宣传试用;采购入口为申请演示。
- 能发现本地、云端、第三方以及托管在网关后的 MCP 服务器。
- 可信注册表收录 800 多个预审查的开源服务器,并附带来源标签。
- 网关无需修改服务器,就能补充身份认证、授权、加密和完整性控制。
- OAuth 2.0 策略可以控制用户与智能体的工具访问,并阻断或遮盖敏感内容。
- 多网关管理与 OpenTelemetry 支持适合分布式安全运营。
- 公开资料没有点名 DPoP、Workload Identity Federation、ID-JAG 或令牌交换。
- 不走销售流程,就无法得知采购方式和具体美元价格。
- 800 台服务器的目录规模,不能证明其中某台服务器适合特定数据区域。
- 如果获批路径比影子路径更难用,以安全为中心的治理方案很可能被束之高阁。
Proofpoint 最突出的优势,是把发现和修复串在一起。该平台声称能够识别缺失认证、缺失加密、未经批准的远程主机和未受保护的本地服务器,再把流量引向受控路径。对一家发现开发人员电脑上散落着大量 MCP 配置的银行而言,第一天最需要的正是这种能力,而不是另一个工具目录。
注册表与封装流程可以降低供应链工作量,却不能替代企业自身的判断。Proofpoint 表示,800 多个服务器已经过预审查,并能在不到 15 分钟内把一台服务器封装进安全容器。企业仍须判断这台服务器的工具、上游权限、维护者、更新流程和数据区域是否可接受。把危险能力装进容器可以降低执行风险,但不会让这项能力自动变得适合业务。
如果试点能证明取证能力,值得为这套产品支付溢价的理由就在这里。平台描述的证据链会记录谁发起交互、哪款应用和模型处理请求、调用了哪些服务器,以及异常和权限提升,并支持导出 OpenTelemetry。试点时应要求团队不打开 Proofpoint 控制台,仅凭 SIEM 还原一次被拒调用和一次获准的破坏性调用。如果证据到了网关就中断,那么“可审计”仍只是仪表盘里的承诺。
它的边界在于身份粒度。Proofpoint 公开介绍了 OAuth 2.0、用户与智能体访问控制,以及策略执行,却没有公开展示新版工作负载身份或子智能体委托流程。采购方应要求用户、智能体和子智能体使用独立主体,再测试权限撤销与令牌重放,不能把“基于智能体的授权”直接当作证明。
3. Stacklok Enterprise:自托管 Kubernetes 环境的最佳选择
对于已经运行 Kubernetes,并希望 MCP 继承现有运行时、身份、网络和 GitOps 控制的企业,Stacklok Enterprise 是最佳平台。其开源核心 ToolHive 提供评估入口,企业版则增加强化的运营层和支持服务。在这份名单中,它为私有云、本地部署或高度受监管的场景提供了最清晰的职责归属。

**最适合:**拥有生产级 Kubernetes、成熟身份提供商、网络策略和可观测性体系的平台工程团队。
**突出优势:**MCP 服务器以 Pod 运行,由命名空间划分信任边界,并通过 Kubernetes ServiceAccounts 与 OIDC 声明映射 MCP 权限。
**价格:**ToolHive 是采用 Apache 2.0 许可的开源项目;Stacklok Enterprise 通过演示提供定制报价。
**免费试用:**ToolHive 可下载评估;经核验的产品页面未宣传企业版试用。
- 开源 ToolHive 允许安全团队在采购前检查运行时。
- Registry、Runtime、Gateway 和 Portal 覆盖 MCP 的主要运营层。
- Kubernetes 边界和策略即代码模式可复用现有平台控制。
- 原生 OpenTelemetry 可把工具调用数据发送到企业现有可观测性体系。
- OIDC 与 ServiceAccount 映射更像管理工作负载,而不是浏览器用户。
- 产品要求团队具备 Kubernetes 能力并承担运营责任。
- 开源只免除许可费,并不会消除人员、修补、事件响应或支持成本。
- 经核验的页面没有说明路线图未来规划的委托标准。
- 对绕过获批集群的 MCP 流量,企业仍需主动发现。
Stacklok 的优势在于架构连续性。平台团队可以把 MCP 服务器当作另一种工作负载,为其配置命名空间、入口路径、网络策略、服务账户、日志和部署历史。如果安全边界到了工具进程就消失,再多身份术语也无济于事;Kubernetes 则让团队沿用自己熟悉的审查与运营控制。
一个具体场景是,某家医疗软件公司必须让工具调用数据留在自有环境中。Stacklok 页面称 Registry、Runtime、Gateway 和 Portal 都建立在 Kubernetes 基础之上,ServiceAccounts 与 OIDC 声明则用于映射 MCP 权限。OpenTelemetry 这一开放的链路追踪与指标标准,可以把活动发送到公司已经在使用的 Grafana、Datadog、Splunk 或其他可观测性路径。
ToolHive 也提供了最务实的无采购起步方式。Apache 2.0 许可意味着团队可先检查并运行核心组件,登记少量获批服务器,在签订企业合同前了解实际运营负担。评估项目应包括升级行为、证书轮换、策略分发、服务器签名、容器逃逸遏制和事件回滚。
它的边界恰好是自身优势的另一面:Stacklok 并不是外包的平台团队。只有一个托管智能体、又没有 Kubernetes 实践的初创公司,不应为了使用 MCP 专门引入集群。所谓零许可成本,可能随着可靠部署、修补、支持和资产发现责任落到内部,演变成沉重的运营问题。
它还需要给出影子流量治理方案。受控集群即使表现优异,开发人员仍可能从集群外的 AI 客户端运行本地服务器。试点必须证明终端或网络发现如何识别这些路径,以及策略怎样强制它们转向获批网关。
4. Operant AI:试用门槛最低,覆盖从终端到云端
Operant AI 最适合快速评估,因为它面向符合条件的客户公开提供 7 天沙箱试用,无需信用卡,默认采用仅观察模式。其覆盖范围从员工终端延伸到生产智能体、MCP 流量和模型流量,尤其适合把笔记本电脑上的编程智能体与云端智能体视为同一攻击面的企业。平台也明确介绍了非人类身份(NHI)策略执行,而不是只针对人类用户制定策略。
**最适合:**需要在一次评估中覆盖终端编程智能体、云端智能体、MCP 服务器和 AI 应用的企业。
**突出优势:**无需信用卡的 7 天沙箱开放完整平台;付费试点费用可全额抵扣第一年订阅费。
**价格:**根据终端、智能体和治理深度定制报价;可采用按月、按年、批量和多年期结构。
**免费试用:**面向符合条件客户提供 7 天预配置沙箱,默认仅观察。
- 资产发现覆盖本地开发工具、终端、云端智能体和 MCP 服务器。
- 运行时检测覆盖提示词注入、越狱、工具投毒、未授权访问和敏感数据泄露。
- 一套平台同时提供信任区域、阻断、遮盖、速率限制和身份感知执行。
- Scale 包含 Cloud MCP Gateway;Enterprise 另提供 VPC、本地部署和隔离网络选项。
- 公开试用条款让签约前收集证据成为可能。
- 尽管套餐页面较详细,具体美元价格仍需定制。
- Pro 把 Cloud MCP Gateway 作为附加项,因此入门套餐并不是完整的 MCP 产品。
- 私有化、本地和隔离网络部署均需 Enterprise。
- 广泛的终端与 AI 覆盖,可能与企业现有安全技术栈重复。
Operant 的产品分层即使没有标价,也提供了少见的决策价值。Pro 包含 Endpoint Protector 的影子 AI 监控和 Agent Protector 的运行时监控,Cloud MCP Gateway 与 AI Gatekeeper 则是附加项。Scale 包含完整版 Endpoint Protector、完整版 Agent Protector 和 Cloud MCP Gateway,AI Gatekeeper 仍为附加项。Enterprise 打包全部 4 个产品领域,并加入定制防御、多区域扩展、SSO、SCIM、设备管理模板、API 与 webhook 访问,以及 VPC、本地部署和隔离网络部署。
这套包装给出了清晰的升级触发点。若需求只是早期观察终端与智能体活动,可以从 Pro 开始沟通;一旦集中执行 MCP 流量策略成为硬性要求,真实的比较起点就是 Scale,或包含网关附加项的 Pro 报价。受监管的私有化部署则会把选择推向 Enterprise。
7 天沙箱足够完成聚焦验证,但不足以完成企业全面上线。获批客户会得到一个预配置实例,试用期内所有模块和集成都解锁。准备 1 款编程客户端、1 个云端智能体和 3 台 MCP 服务器;先用仅观察模式记录发现图谱,再分别为 1 台不可信服务器、1 个工具投毒案例和 1 条敏感数据路径启用阻断。最后确认警报是否保留响应所需的身份与操作上下文。
它的边界是能力重叠与价格不透明。如果公司已经在为终端发现、DLP、API 安全、AI 网关和 SIEM 付费,重复投入的可能性很高。应要求 Operant 按其可替代的现有控制来核算整套价格,并在报价中分别列出终端、生产智能体、MCP 网关、数据类型、留存周期、部署模式和超额费用。
5. Netskope One Agentic Broker:最适合现有 Netskope DLP 客户
如果 Netskope 已经承担企业的安全 Web 访问和数据防泄漏控制,Netskope One Agentic Broker 最为合适。它能发现 MCP 服务器、客户端、工具、资源和提示词请求,通过 Cloud Confidence Index 评估公共服务器风险,应用访问策略,并记录工具级活动。选择它的理由,是延续 Netskope One DLP 的控制体系,而不是在一场孤立的 MCP 功能竞赛中取胜。

**最适合:**通过编程、聊天和开发者客户端治理公共及远程 MCP 使用的现有 Netskope 客户。
**突出优势:**在成熟的安全访问体系内提供公共服务器风险评分和 MCP 感知 DLP 策略。
**价格:**定制客户订单,按受监控用户数、交易包或两者结合授权。
**免费试用:**经核验的产品页面未公开宣传试用。
- 持续可见性覆盖会话、服务器、客户端、工具、资源和提示词。
- Cloud Confidence Index 根据认证类型、协议版本和高风险服务器属性进行评估。
- 默认阻断策略可在服务器获批前禁止使用公共 MCP。
- 详细的初始化、工具请求和响应日志支持事后调查。
- DLP 策略可以识别并阻断智能体流量中的敏感信息。
- 创建并执行 DLP 策略需要额外购买 DLP 许可证。
- 交易额度不能结转。
- 达到交易额度后,服务可能在当月剩余时间被暂停。
- 产品对公共和远程 MCP 流量的定位最明确,因此私有运行时与工作负载身份需要重点验证。
Netskope 对采购方的优势,在于企业已经拥有策略与数据上下文。若公司已通过 Netskope 对敏感数据分类并执行 Web 访问控制,就可以把同一套控制延伸至 MCP,无需再把工具流量导入新的 DLP 引擎。这能缩短策略设计和事件分流时间,而这两项成本往往高于网关本身。
它的授权条款比功能页面更值得仔细研究。每个用户许可证包含固定的月度交易额度,交易包可作为补充,也可替代按用户授权。未使用的交易不会结转。达到许可交易量的 80% 时,Netskope 会发出通知;条款还写明,额度用尽后,服务可能在当月剩余时间内暂停。
一个规划场景足以说明计费单位为何重要。**1,000 名受监控用户 x 每个工作日 50 次 MCP 请求-响应交易 x 22 个工作日 = 每月 1.1 百万次交易。**这些只是工作负载假设,并非实际用量。应使用试点数据替换它们,并按高峰月份而不是平均月份测算,因为闲置容量会消失,超额却可能让服务停止。
DLP 依赖是另一项预算。Netskope 技术文档写明,创建和执行 DLP 策略需要附加许可证。只列 Agentic Broker、未包含 DLP 的报价,也许能展示可见性,却遗漏了选择 Netskope 的核心控制能力。
它的边界是覆盖范围。产品页面重点介绍公共 MCP 服务器与客户端流量;文档则覆盖远程服务器,以及同时包含本地和容器化实现的资产清单。试点应验证本地发现、私有服务器路由、自主工作负载身份,以及脱离浏览器或员工设备后的策略连续性。
6. Salt Agentic Security Platform:最适合 API 密集型环境
如果企业最高风险的智能体操作,本就流经庞大且缺乏清晰映射的 API 环境,Salt Agentic Security Platform 最为合适。其 Agentic Security Graph 将智能体、MCP 服务器、工具与 API 连接起来,再对整条操作路径叠加资产发现、态势分析、策略和运行时检测。在这份名单中,它提供最广的 API 到智能体视图,但并不是定位最清晰的即插即用型 MCP 网关。

**最适合:**银行、零售商、SaaS 平台,以及其他无法把智能体风险与影子、内部、合作伙伴和公共 API 分开治理的企业。
**突出优势:**一张图谱映射所有智能体、MCP 服务器和 API,同时呈现整个操作层的态势与运行时上下文。
**价格:**定制报价;经核验的页面未公布美元价格或公开套餐表。
**免费试用:**未宣传自助试用条款;Try Salt 会进入演示申请流程。
- 资产发现覆盖智能体、MCP 服务器、已连接工具,以及影子或僵尸 API。
- 态势分析可标记高风险 MCP 配置、过大的智能体权限、暴露凭据和薄弱的 API 授权。
- 运行时防护跟踪 MCP 工具使用、API 活动、数据访问和异常行为。
- Policy Hub 内置 100 项预设策略,并支持不限数量的自定义策略。
- 现有 API 安全上下文可揭示智能体操作在下游的影响范围。
- 公开页面对 API 安全和图谱可见性的描述,比 MCP 网关部署机制更具体。
- 产品没有公布美元价格或自助试用条款。
- 平台团队仍需设计受控注册表、凭据路径和工具级访问控制。
- 经核验的页面没有点名路线图未来规划的智能体身份标准。
Salt 最新的公开依据来自其策略库。公司于 2026 年 7 月 20 日表示,Policy Hub 已拥有 100 项预设策略,其中 61 项会自动启用,超过 12 项面向 AI 与智能体安全,并映射到 8 个合规框架。这些策略覆盖 MCP 配置、智能体授权、数据安全、OAuth、API 架构、第三方风险和运行时行为。
一个具体场景是,某零售商让服务智能体通过内部 API 发起退款。MCP 服务器即使配置正确,底层退款 API 仍可能接受过大的权限范围或异常操作序列。Salt 的图谱旨在连接智能体、MCP 工具、API、数据和行为,让安全团队看到完整操作路径,而不只是提示词。
这也是 Salt 排名第 6 的原因。公开资料明确介绍了资产发现、态势、策略、API 风险和运行时防护,但对日常 MCP 控制平面工作流的说明,不如 Runlayer、Proofpoint 或 Stacklok 具体,例如目录审批、网关路由、凭据注入、按工具制定策略,以及向客户端分发配置。对 API 安全客户而言,它可能正好是缺失的补充;但在从零采购 MCP 平台时,必须先通过演示验证这些机制,不能把图谱直接当作网关。
不同企业该选哪款 MCP 安全平台
先按环境中最难控制的边界做选择,再用身份能力打破平局。
选择 Runlayer:员工和智能体使用多种客户端,企业需要一套比影子配置更方便的合规目录。若赋能、智能体账户、工具级权限范围、运行时检查和审计必须位于同一运营平面,它胜出。
选择 Proofpoint:安全团队面对的是未知环境。它把资产发现、修复、服务器加固、内容检查和交易取证结合起来,最适合以影子 MCP 和审计为起点的项目。
选择 Stacklok:MCP 必须运行在自有 Kubernetes 环境中,而且平台工程团队已经负责身份、网络策略、GitOps 和可观测性。其开源核心也是签销售合同前检查运行时的最佳方式。
选择 Operant:员工编程智能体、云端智能体、MCP 服务器和 AI 应用需要统一评估。公开的 7 天沙箱让验证启动阻力最低,而 Scale 和 Enterprise 才是具备关键 MCP 执行能力的套餐。
选择 Netskope:Netskope 已经保护企业的 Web、云和敏感数据。如果 DLP 尚未纳入预算、交易容量无法预测,或者运行时以私有自主工作负载为主而非公共用户流量,就不应选择 Netskope。
选择 Salt:MCP 只是更大 API 操作图谱的一条边。如果紧迫需求是获批目录、凭据代理和面向客户端的 MCP 网关,而不是 API 态势与运行时行为,就不应选择 Salt。

有一项测试可以推翻所有初步选择:要求厂商演示某个智能体代表用户执行任务,把范围更窄的任务委托给子智能体,成功调用一个获准工具,被禁止调用权限更强的工具,并留下完整、可撤销的证据链。如果平台做不到,资产发现、仪表盘和目录规模都无法弥合委托缺口。
企业 MCP 安全平台要花多少钱
公开市场信息无法支持按标价排名。在 Runlayer、Proofpoint、Stacklok Enterprise、Operant、Netskope 和 Salt 这 6 款产品中,截至 2026 年 8 月 24 日,经核验的公开产品页或价格页没有一家展示具体美元价格。Stacklok 只在开源核心上例外:ToolHive 可按 Apache 2.0 许可下载,企业发行版仍须联系销售。
各家报价单位不能直接互换:
- Runlayer、Proofpoint、Stacklok 和 Salt 以演示或定制企业范围为主要销售入口。
- Operant 根据终端、生产智能体、产品、部署深度和治理要求定价。
- Netskope 按受监控用户数、交易包或两者结合授权,并另有 DLP 依赖。
- 1Password 将 Unified Access 作为定制报价的身份平台,与网关配套销售。
应把所有提案统一到同一年度工作负载:身份数量、智能体数量、MCP 服务器、工具、月度交易量、留存周期、环境、数据区域、部署模式、支持、必要附加项和超额处理方式。基础费用虽低,却缺少 DLP 许可证或带有交易上限的平台,并不是真的更便宜。
在厂商价格不公开时,自建与采购模型可以提供一条实用上限。请替换成自己的综合人力费率;下面只是规划模型,不是市场报价:
- **自建控制平面:**2 名工程师 x 8 周 x 40 小时 x 每小时 $150 = $96,000 内部人力成本,后续支持尚未计入。
- **厂商试点:**4 周 x(每周 30 小时平台工程师工作 + 每周 10 小时安全工程师工作)x 每小时 $150 = $24,000 内部人力成本,许可证费用尚未计入。
- 第一年许可证盈亏平衡点:$96,000 减去 $24,000 = $72,000。
该模型有意不把云端运行时、第三方扫描器、密钥管理、DLP、SIEM 存储和持续运营计入任何一方。比较时必须对称加入。若某项控制已由现有产品提供,不能再把它算作厂商节省;开源许可证费用为零,也不等于运营成本为零。
这正是新版路线图带来的业务后果。身份与委托现在是两个独立的验证项目,因此省略身份层的网关报价并不完整。预算应覆盖整条权限链,而不只是流量关口。
不建议用于这项采购的产品
选错产品,往往不是因为产品本身无用,而是把它安排到了错误岗位。
把 MCPJam 当作生产安全控制
MCPJam 是一套成熟的 MCP 测试环境,却不是这项采购所需的运行时执行层。其在线价格页重点介绍 Inspector、OAuth 调试器、JSON-RPC 日志记录器、注册表、评估点数和协作功能。

它的价格信息难得地清楚:Free 为每月 $0,包含每天 200 点数和每天 25 次评估迭代;Team 为每席位每月 $30,按年计费,包含每席位每月 10,000 点数和每月 5,000 次评估迭代;Enterprise 采用定制报价和年度承诺,并提供 SSO/SAML、自定义 RBAC、审计留存、DPA 和 SLA。
可以在上线前用 MCPJam 检查、调试和评估服务器,但不能把测试点数、SSO 和企业 SLA 当成内联工具调用执行、工作负载身份、网络发现或运行时隔离的证明。
把 Promptfoo MCP Proxy 当作完整控制平面
Promptfoo MCP Proxy 是可信的单点控制工具,可实现允许列表、应用与用户访问、活动监控、敏感数据警报和集中策略。但它没有进入排名,因为公开 MCP 页面并未说明智能体账户委托、工作负载身份、沙箱、受控服务器运行时或新版路线图标准。

Promptfoo 的整体定价包含 Free Forever Community 套餐,每月最多提供 10,000 次红队探测,另有定制报价的 Enterprise 和 On-Premise 套餐。如果需求就是红队测试和一层聚焦的代理控制,可以选择它;在没有验证资产发现、身份、执行边界和委托能力之前,不能把一个单点代理扩展成企业 MCP 运行体系。
把 1Password Unified Access 当作网关替代品
1Password Unified Access 应当进入整体架构,但不应占据网关位置。它通过定制报价提供身份、特权访问、设备信任、SaaS 发现、运行时凭据和审计管理。已有 Runlayer 集成恰好展示了正确分工:1Password 保管密钥,并在请求时解析;Runlayer 判断调用者与工具调用是否获准。
只购买密钥层,服务器资产清单、MCP 路由、工具投毒、参数验证、内容检查和工具级策略仍然没有解决;只购买网关,则可能多出一个新的密钥数据库。两者组合之所以可信,正是因为各自恪守边界。
MCP 安全平台试点检查清单
只有为实际操作生成证据,而非只在幻灯片上展示功能的厂商,才算通过。
发现未经批准的路径
分别放置一台本地服务器、一台远程服务器,以及一台位于获批网关后的服务器。平台必须找到或明确说明这三者,并识别客户端、工具、版本、负责人和数据区域。
区分用户、智能体和子智能体
为每个行为主体设置独立身份。智能体可以继承范围有限的用户授权,子智能体必须获得更窄的权限。任何把整条权限链压缩成一个可复用令牌的设计都应被淘汰。
在工具边界执行策略
允许一个只读工具,有条件地允许一个写入工具,并拒绝一个不可逆工具。确认智能体无法通过换用客户端、服务器别名或链式工具绕过拒绝策略。
对输入输出双向投毒
在工具描述中植入指令,再在工具结果中植入恶意指令。平台必须检查入站元数据和链式输出,而不能只看用户最初的提示词。
限制执行范围
尝试让服务器执行预期之外的文件、网络或进程操作。确认即使策略引擎没有识别意图,沙箱和网络边界仍能阻止横向移动。
窃取并重放令牌
复制测试令牌,从错误工作负载使用,或在撤销后继续使用。询问随着路线图成熟,DPoP、身份联合、令牌交换、有效期、受众与密钥绑定将如何改变结果。
还原完整操作
把调用者、委托用户、客户端、智能体、服务器、工具、参数、策略判定、可用时的结果哈希、最终结果和撤销事件导入 SIEM。
按同一工作负载报价
向每家厂商提供相同的用户、智能体、服务器、工具、交易量、留存周期、环境、区域、附加项和支持假设。统一比较一项年度总价和一份三年退出方案。
不要让平台团队只测试成功调用。真正的安全证明,来自被拒请求、已撤销令牌、遭阻断的链式输出、被隔离的进程,以及完整的取证轨迹。
常见问题
哪款 MCP 安全平台最好?
对于跨客户端的企业 AI 智能体落地,Runlayer 是综合最佳 MCP 安全平台,因为它整合了目录、智能体感知策略、运行时检查和审计。若重点是影子资产发现与取证,Proofpoint 更好;若重点是自托管 Kubernetes,Stacklok 更好。
MCP 安全工具是什么?
MCP 安全工具用于治理 AI 客户端或智能体与其调用工具之间的连接。完整平台会发现服务器、验证行为主体、收紧权限、检查调用与结果、限制执行、撤销访问,并保留证据。
MCP 的主要安全漏洞有哪些?
主要风险包括权限过大或生命周期过长的凭据、影子服务器、工具投毒、提示词与参数注入、不安全的链式输出、薄弱的执行隔离、令牌重放、智能体权限过大、存在漏洞的服务器代码,以及不完整的审计轨迹。
MCP 安全检查清单应包含什么?
应包括资产清单、受支持项目审查、工作负载身份、委托范围、工具级授权、沙箱、参数验证、输入输出检查、凭据托管、令牌重放防护、快速撤销、修补,以及达到 SIEM 标准的证据。
有开源 MCP 安全平台吗?
有。在本次入围产品中,Stacklok 的 ToolHive 是最强的开源平台路径,并采用 Apache 2.0 许可。它提供评估与运行时基础,但企业仍需负责部署、修补、支持、受控路径之外的资产发现,以及配套安全控制。
下周行动:为证据买单,而不是为承诺买单
周一,选择一个有业务负责人的智能体和 3 个工具:一个只读、一个可写入、一个执行不可逆操作。画出从用户到智能体再到子智能体的权限链,并为每一跳记录身份、凭据来源、权限范围、服务器负责人、数据区域、日志去向和撤销负责人。
周二,让同一工作负载分别经过最符合企业控制边界的两款平台。对大多数公司而言,这意味着对比 Runlayer 与 Proofpoint、Runlayer 与 Stacklok,或 Operant 与 Netskope。客户端和工具保持不变,只让平台成为变量。
周三,执行四项失败测试:向工具描述投毒、向工具结果注入恶意指令、从错误工作负载重放复制的令牌,以及要求子智能体调用不可逆工具。记录每项操作由哪一层阻断,以及最终留下哪些证据。
周四,分别撤销用户授权和智能体身份。确认访问立即停止、缓存凭据失效,而且 SIEM 可以还原调用者、委托范围、参数、策略判定、结果和最终状态。
周五,向两家厂商提供相同的年度工作负载,再把完整报价与规划模型中的 $72,000 第一年许可证门槛比较。只有证据链闭合,且报价在成本、控制或运营风险上优于自建方案时才采购。如果两款平台都未通过,就让智能体继续保持只读,重新验证,而不是为不受控的上线投入预算。
获取 AI 业务工作流审计检查清单
免费的 AI 业务工作流审计检查清单,可将一个智能体构想转化为边界清晰的试点,明确负责人、权限边界、验收门槛、预算上限和停止规则。订阅即可获取清单及下一篇经过验证的构建指南。
2026年9月2日





