Geri qayıt
MCP təhlükəsizliyində bir il: on açıq serverdən doqquzunda autentifikasiya yoxdur
SiTech AI Team2 წთ. საკითხავი

MCP təhlükəsizliyində bir il: on açıq serverdən doqquzunda autentifikasiya yoxdur

2026-cı ilin iyulunda 414 açıq MCP serverini yoxlayan araşdırma onların 91,8%-ində OAuth olmadığını, 687 alətin giriş nəzarəti olmadan əmr icra etdiyini və OWASP sinifli 68 zəiflik olduğunu göstərdi.

Model Context Protocol (MCP) 2024-cü ilin noyabr elanından sonra on səkkiz ay içində AI agentləri ilə alətləri arasındakı əsas yol və AI infrastrukturunun ən çox hücuma məruz qalan hissələrindən biri oldu.

Rəqəmlər nə deyir

2026-cı ilin iyulunda aparılan araşdırma 640 istehsalat nüsxəsindən 414 internetə açıq MCP serverini yoxladı: onların 91,8%-ində OAuth yox idi, 687 alət giriş nəzarəti olmadan shell əmrləri icra edirdi və 68 zəiflik arasında SQL inyeksiyası, SSRF və path traversal var idi (Padilla, arXiv, 2026).

Cloud Security Alliance təchizat zəncirini 150 milyondan çox paket yükləməsinin arxasındakı təxminən 200 000 zəif nüsxə ilə qiymətləndirir. Daha erkən araşdırma populyar serverlərdə 43% əmr inyeksiyası, 30% SSRF və 22% path traversal aşkar etdi (Equixly, 2025).

Bir ildə beş hadisə

Aprel 2025: Trail of Bits inyeksiya yükünü alətin təsvirində gizlətdi. Təsvir hər hansı alət çağırışından əvvəl modelin kontekstinə düşür və müştərinin təsdiqini yan keçir (tool poisoning).

May 2025: Invariant Labs nümayişində GitHub agenti yad adamın issue-sunu oxudu, developerin özəl repozitoriyalarını açdı və onları açıq pull request-də dərc etdi. Agentdə issue müəllifində olmayan token var idi.

May-iyun 2025: Asana-nın MCP serveri bir müştərinin məlumatlarını digər təşkilatların istifadəçilərinə bir ay göstərdi; təxminən 1 000 müştəri zərər gördü. Hücumçu lazım deyildi.

İyul 2025: hücumçu dəstək biletində asistəntə ünvanlanmış təlimatlar yerləşdirdi. Developer biletləri Supabase-in MCP serveri ilə açdı; bu server row-level security-ni yan keçən açarla işləyir. Asistent integration_tokens-a sorğu göndərdi və OAuth sirlərini yenidən biletin içinə yazdı.

İyul 2025: JFrog uzaq serverlərə npm körpüsü olan mcp-remote-da CVE-2025-6514 (CVSS 9.6) elan etdi. OAuth aşkarlanmasında qaytarılan authorization_endpoint Windows-da əmr icrasına çevrildi; zədələnmiş versiyaların yükləmələri 437 000-i keçdi.

Hamısından əvvəl olan səhv

1988-ci ildə Norm Hardi hesablaşma faylına yaza bilən və istifadəçilərə öz debug faylının adını verməyə imkan tanıyan kompilyatoru təsvir etdi. Kimsə hesablaşma faylının adını verdi: səlahiyyət kompilyatorda idi və o, təlimatın bunu verməməli olan birindən gəldiyini ayırd edə bilmirdi.

Həqiqətdə nə işləyir

Təcrübədə sadə nəzarətlər işləyir: alətin sərhədində təsdiqlənmiş subyektə bağlı avtorizasiya; etibarsız məzmunu, geniş girişi və xaricə çıxış kanalını birləşdirməyən sessiyalar; təsvirlərin təlimat deyil, məlumat sayılması; yan təsirlər üçün insan təsdiqi.

MCP zəifliklərin yeni sinfini yaratmadı: dörd köhnə OWASP sinifli problemə yeni yayılma kanalı verdi və hər birini təlimatı məlumatdan ayıra bilməyən komponentə bağladı.

SSiTech

SiTech — AI ilə gücləndirilmiş veb hazırlanması

Sürətli və müasir saytlar qurur, AI-ı real biznes proseslərinə gətiririk. Layihəniz və ya sualınız var? Kömək etməyə hazırıq.