用Gemini CLI接MCP服务器时,最容易被忽略的其实是安全问题:MCP服务器本质是给AI开放工具的通道,配置不当等于把终端权限交给了一段第三方代码。Gemini CLI最近几个版本就在这个方向做了加固——受限模式、工作区信任和MCP过滤三个机制值得了解。

受限模式(Restricted Mode)
Gemini CLI在近期版本里强化了受限模式:工作区信任改成fail-closed——默认不信任,只有明确配置过的目录才会被放行,同时在受限模式下过滤mcpServers配置,减少恶意或误配置的MCP入口。对跑自动化任务、接CI流程的用户来说,这是重要的安全基线:非交互场景别用全权限模式。
Trusted Folders:按目录控制执行策略
Gemini CLI用Trusted Folders(信任目录)管理执行策略:进入受信任的目录,AI可以执行shell命令等操作;未受信任的位置会收紧权限。官方建议把项目根目录加入信任列表,系统目录、下载目录这类位置保持不信任。这样即使prompt被注入恶意指令,AI能做的事情也被目录边界锁住。
MCP服务器:只开你需要的
MCP是Gemini CLI扩展能力的核心(在~/.gemini/settings.json里配置),但也遵循最小权限原则:只挂你真正用到的服务器,用完后移除;优先选官方或有信誉的MCP源;给MCP配置的网络访问、文件读写范围尽量收紧。最近更新里Chrome DevTools MCP的密钥清理,就是这类组件自身安全性的补强。
几条实用建议
第一,公开的GEMINI.md和第三方MCP说明文件里可能有恶意指令,先审查再使用;第二,涉及凭据的环境变量不要写进会被AI读取的项目配置文件;第三,跑不可信代码前,考虑在容器或虚拟机里用Gemini CLI。
安全配置和扩展能力是一体两面——把受限模式、信任目录、MCP最小权限这三件事做好,Gemini CLI既能放开手脚干活,又不会把家门钥匙交给陌生代码。