
أمن خوادم MCP: مواءمة الضوابط مع نطاق الضرر
الخطر اليومي لفريق يشغّل خادم MCP ليس خادمًا خبيثًا، بل مساعدًا مخطئًا بثقة يستدعي أدواتك. والسؤال الفاصل هو من يتحمل الضرر حين يكون الاستدعاء خطأً، والجواب هو ما يصمم الضوابط.
معظم ما يُكتب عن أمن بروتوكول Model Context Protocol يدور حول الخادم الخبيث. المشكلة اليومية لفريق يشغّل خادم MCP بنفسه مختلفة: مساعد ليس خبيثًا، بل مخطئ بثقة، وعلى وشك استدعاء أداة فتحتها له. لذا فالسؤال المفيد ليس: هل الخادم آمن؟ بل: عندما يكون هذا الاستدعاء خطأً، من يتحمل الضرر؟ أجب عن ذلك، فتُصمَّم الضوابط نفسها.
ثلاثة أبواب، ثلاث مقاربات
الباب الأول يقرأ ويكتب على جهاز المستخدم نفسه. برنامج Hiberden لأرشفة أشرطة LTO يضم خادم MCP بنحو ثلاثين أداة، بعضها مدمِّر. يبدو ذلك متهورًا حتى تسأل من يتضرر: من يقود المساعد يملك الجهاز، وكان سيحذف النسخة ذاتها بنقرتين من التطبيق نفسه.
تحمي الضوابط القرار لا القدرة. الخادم يعمل محليًا عبر stdio دون منفذ استماع، وبيانات السحابة تبقى في keyring نظام التشغيل. الصلاحيات إعداد في التطبيق لا يستطيع المساعد منحها لنفسه، والوضع الافتراضي القراءة فقط، والعمليات المدمِّرة خلف مفتاح منفصل يجب على إنسان تشغيله.
الباب الثاني للقراءة فقط، في خدمة مشتركة. يحفظ Easy2257 سجلات 18 U.S.C. 2257 لمنتجين في قطاع منظَّم، ويكشف خادمه ست عشرة أداة لا تستطيع أي منها الإنشاء أو التعديل أو التوقيع أو الحذف أو الدفع. الكتابة الخاطئة كانت ستغيّر سجلًا قانونيًا يخص طرفًا ثالثًا لم يوافق، لذا أُزيلت الكتابة تمامًا.
القراءة وحدها ليست آمنة تلقائيًا: أداة تُعيد تاريخ ميلاد ما هي إلا تسريب ينتظر جمهورًا. لا شيء يستحق السرقة في شكل الاستجابة: لا أسماء ولا تواريخ ميلاد ولا أرقام هوية ولا صور، بل حالة الامتثال فقط كرموز السجلات والأعداد. تُقيَّد بيانات الاعتماد بحساب واحد، ويُخنَّق البحث خارجه بدل رفضه فحسب.
نموذج التهديد الذي يُغفَل
كل ما سبق يفترض أن المساعد حسن النية. يرى «ننظف الأشياء القديمة»، فيقرر أن المقصود أرشيف 2019، ويمد يده إلى أداة حذف لأنك أعطيتها له. ويعيد محاولة المهام الفاشلة، ويتعامل مع نص داخل نتيجة أداة كأنه تعليمة: نتيجة الأداة مُدخل غير موثوق، تمامًا كحقل نموذج.
من ذلك ثلاث عادات. سمِّ الأدوات بما تفعله: delete_copy يُستدعى بقصد، وcleanup بترجيح. واجعل العمليات المدمِّرة ضيقة ومحددة، لأن أداة تحذف كل ما يطابق مرشِّحًا هي سلاح مذخّر بزناد باللغة الطبيعية. واجعل الإعادة مجانية: idempotency ضابط أمني وليست مجرد موثوقية.
مقاربة واحدة لا تناسب الجميع
وائم الأمن مع نطاق الضرر. الباب القادر على الفعل يتحقق من الأشخاص ويوقّع ما يرسله، والباب الذي يقرأ فقط لا يحمل شيئًا يستحق السرقة. والخطأ هو تطبيق مقاربة واحدة على كل شيء: خادم للقراءة فقط باستجابة كريمة أكثر خطورة من خادم قادر على الكتابة بمفتاح صلاحية منفصل.
SiTech — تطوير ويب مدعوم بالذكاء الاصطناعي
نبني مواقع سريعة وعصرية وندمج الذكاء الاصطناعي في سير عمل الشركات. لديك مشروع أو سؤال؟ يسعدنا مساعدتك.