
אבטחת שרתי MCP: להתאים את מנגנוני ההגנה לרדיוס הנזק
הסיכון היומיומי של צוות שמפעיל שרת MCP אינו שרת זדוני אלא עוזר שטועה בביטחון עצמי וקורא לכלים שלכם. השאלה המכרעת היא מי סופג את הנזק כשקריאה היא טעות, והתשובה מעצבת את מנגנוני ההגנה.
רוב מה שנכתב על אבטחת שרתי MCP עוסק בשרת זדוני. הבעיה היומיומית של צוות שמפעיל שרת MCP בעצמו שונה: עוזר שאינו זדוני, פשוט טועה בביטחון עצמי, ועומד לקרוא לכלי שפתחתם בפניו. לכן השאלה המועילה אינה אם השרת מאובטח, אלא: כשהקריאה הזאת היא טעות, מי סופג את הנזק. ברגע שיש תשובה, מנגנוני ההגנה מתעצבים מעצמם.
שלושה שערים, שלוש גישות
השער הראשון קורא וכותב, במחשב של המשתמש עצמו. Hiberden, תוכנה שולחנית לארכוב קלטות LTO, מגיעה עם שרת MCP שמונה כשלושים כלים, וחלקם הרסניים. זה נשמע פזיז עד ששואלים מי חשוף: את העוזר מפעיל האדם שבבעלותו המחשב, והוא היה מוחק את אותה עותק בשתי לחיצות דרך האפליקציה.
ההגנות שומרות על ההחלטה, לא על היכולת. השרת רץ מקומית דרך stdio, בלי פורט מאזין, ואישורי הענן נשארים ב-keyring של מערכת ההפעלה. ההרשאות הן הגדרה באפליקציה שהעוזר אינו יכול להעניק לעצמו, ברירת המחדל היא קריאה בלבד, ופעולות הרסניות יושבות מאחורי מתג שאדם חייב להפעיל.
השער השני קורא בלבד ופועל כשירות משותף. Easy2257 מחזיק רשומות 18 U.S.C. 2257 עבור מפיקים בענף מפוקח, ושרת ה-MCP שלו חושף שישה עשר כלים שאף אחד מהם אינו יכול ליצור, לשנות, לחתום, למחוק או לשלם. כתיבה מוטעית הייתה משנה רשומה משפטית על צד שלישי שלא הסכים, ולכן הכתיבה הוסרה כליל.
גם קריאה בלבד אינה בטוחה מאליה: כלי שמחזיר תאריך לידה הוא דליפה שמחכה לקהל. בצורת התשובה אין דבר ששווה לגנוב: לא שמות, לא תאריכי לידה, לא מספרי זהות ולא תמונות, רק מצב עמידה בדרישות כמו קודי רשומות וספירות. אישורים מוגבלים לחשבון אחד, וחיפוש מחוצה לו מעוכב ולא רק נדחה.
מודל האיומים שמדלגים עליו
כל זה מניח שלעוזר יש כוונות טובות. הוא רואה „ננקה את הישן“, מחליט שזה הארכיון מ-2019, ונוגע בכלי מחיקה כי נתתם לו אחד. הוא מנסה שוב משימות שנכשלו, ומתייחס לטקסט בתוך תוצאת כלי כאל הוראה: תוצאת כלי היא קלט לא מהימן, בדיוק כמו שדה בטופס.
מכאן שלושה הרגלים. תנו לכלים שמות לפי מה שהם עושים: delete_copy ייקרא במכוון, cleanup בספקולציה. הפכו פעולות הרסניות לצרות וספציפיות, כי כלי שמוחק כל מה שתואם מסנן הוא נשק טעון עם הדק בשפה טבעית. והפכו ניסיונות חוזרים לחינמיים: אידמפוטנטיות היא בקרת אבטחה, לא רק אמינות.
גישה אחת לא מתאימה להכול
התאימו את האבטחה לרדיוס הנזק. השער שיכול לפעול מאמת אנשים וחותם על מה שהוא שולח, והשער שרק קורא אינו נושא דבר ששווה לגנוב. אסור לאמץ גישה אחת להכול: שרת לקריאה בלבד עם תשובה נדיבה מדי מסוכן יותר משרת שכותב עם מתג הרשאה נפרד.
SiTech — פיתוח אתרים בכוח ה-AI
אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.