ARTICLE DETAIL

资讯详情

深耕编程入门与网站建设的一线实战洞察。

安全开发指南:Godot-MCP 本地化通信、端口控制与远程连接风险评估

安全开发指南:Godot-MCP 本地化通信、端口控制与远程连接风险评估 安全开发指南Godot-MCP 本地化通信、端口控制与远程连接风险评估【免费下载链接】Godot-MCPAn MCP for Godot that lets you create and edit games in the Godot game engine with tools like Claude项目地址: https://gitcode.com/gh_mirrors/god/Godot-MCPGodot-MCP 是一款让 Claude 等 AI 助手通过 Model Context ProtocolMCP直接操控 Godot 游戏引擎的插件本文聚焦它的本地化通信机制、默认端口 9080 的控制方式以及远程连接的安全风险评估帮助你在使用 AI 辅助开发游戏时安全地把控每一层数据通道。先搞懂Godot-MCP 的通信是怎么走的Godot-MCP 由两部分组成一个运行在 Godot 编辑器内的插件和一个 Node.js 编写的 MCP 服务器。它们的通信链路是Claude → MCP 服务器通过stdio进程管道通信不占用任何网络端口MCP 服务器 → Godot 插件通过本地 WebSocket 连接默认地址是ws://localhost:9080。也就是说真正暴露在网络上的是 Godot 插件内嵌的那个 WebSocket 服务器。想理解完整设计可以阅读官方架构文档 docs/architecture.md其中Security Considerations一节明确列出了仅本地通信、命令校验、错误隔离等安全设计目标。端口控制默认 9080如何查看与修改Godot 插件启动时会监听9080 端口这一默认值定义在两个地方独立的 WebSocket 服务器实现addons/godot_mcp/websocket_server.gdvar _port 9080插件主入口addons/godot_mcp/mcp_server.gdvar port : 9080。最快修改端口的方法打开 Godot 编辑器中的 MCP 面板端口输入框SpinBox旁边有 Start / Stop 按钮。修改逻辑位于 addons/godot_mcp/ui/mcp_panel.gd面板会在你停止服务器时允许编辑端口并实时调用set_port()生效。几个实用细节服务器运行时无法改端口set_port()在激活状态下会直接报错见 websocket_server.gd 第 166-170 行需先点 Stop 再改⚠️端口被占用时启动会失败如果 9080 已被其他程序占用控制台会打印错误换端口即可解决客户端必须保持一致MCP 服务器侧的连接地址定义在 server/src/utils/godot_connection.ts默认ws://localhost:9080改动 Godot 端端口后需同步调整否则 MCP 服务器会重试 3 次后放弃连接。本地化通信为什么说本地是第一道防线MCP 服务器与 Claude 之间采用 stdio 传输配置见 server/src/index.ts 与示例 claude_desktop_config.json这条链路只在本机进程间流动天然不产生网络攻击面。风险集中在 Godot 端 WebSocket 端口。它的设计初衷是仅服务本机——架构文档 docs/architecture.md 写道By default, the WebSocket server only accepts connections from localhost。但请注意Godot 的TCPServer.listen(9080)实际绑定在所有网卡上意味着同一局域网内的设备理论上也能访问该端口。这就是下面要评估的核心风险。远程连接风险评估四个必须知道的事实风险点现状影响 无客户端认证WebSocket 握手后直接接受命令任何能连上端口的人都能下发指令 明文传输使用ws://而非wss://无 TLS 加密局域网内流量可被嗅探 监听地址未指定回环地址实际监听所有网卡暴露面超出仅本地的设计声明⏱️ 会话控制有 3 秒握手超时websocket_server.gd 第 15 行仅此而已无超时断开机制更关键的是权限大小Godot-MCP 的命令集覆盖节点增删、脚本读写、场景操作甚至运行/停止项目完整清单见 docs/command-reference.md。如果端口被未授权访问攻击者理论上可以直接改写你的游戏脚本。安全开发实践清单6 步把风险关进笼子✅只在可信网络使用家庭/公司内网环境下风险可控公共 Wi-Fi 下请勿启动 Godot 端服务器✅用完即停通过 MCP 面板的 Stop 按钮关闭 WebSocket 服务器mcp_panel.gd 第 66-70 行关闭 Godot 项目时插件也会自动清理监听见 mcp_server.gd 的 _exit_tree✅用防火墙锁定 9080在系统防火墙中仅允许127.0.0.1访问该端口即可把监听所有网卡的默认行为收敛为真正的本地通信避免端口转发/内网穿透不要让路由器、NAT 或隧道工具把 9080 暴露到公网——远程 AI 协作目前不是该项目的安全使用场景改动脚本前先备份AI 具备直接修改 GDScript 的能力重要项目建议配合版本控制及时提交关注面板日志MCP 面板会实时记录每个客户端的连入、命令类型与来源 ID见 mcp_panel.gd 第 77-88 行发现陌生客户端应立即 Stop 服务器并排查网络。总结Godot-MCP 通过stdio 本地 WebSocket的双通道设计把 AI 接入了 Godot 编辑器的核心能力默认端口9080可通过面板灵活调整。它的整体风险画像清晰无认证、明文、监听范围偏宽——只要坚持只在本机可信网络使用、用完即停、防火墙兜底三原则这套 AI 辅助开发流程的安全边界是完全可控的。【免费下载链接】Godot-MCPAn MCP for Godot that lets you create and edit games in the Godot game engine with tools like Claude项目地址: https://gitcode.com/gh_mirrors/god/Godot-MCP创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表