MCP 服务器自己描述自己的工具,一个工具可以把 readOnlyHint 声明为 true,而 Agent 框架可能据此决定是否弹人工审批。作者认为这是条危险的信任边界:被评估的服务器同时也在描述自己有多危险。他构建的 Airlock 会实际探测这些声明并比对观察结果,再用一个按"用例"指向的强制代理在线上执行策略,而不是把安全寄托在系统提示词里。