Վերադառնալ
MCP-ի անվտանգության մեկ տարին. տասը հանրային սերվերից ինը՝ առանց նույնականացման
SiTech AI Team2 წთ. საკითხავი

MCP-ի անվտանգության մեկ տարին. տասը հանրային սերվերից ինը՝ առանց նույնականացման

2026 թվականի հուլիսի ուսումնասիրությունը ստուգել է 414 հանրությանը հասանելի MCP սերվեր. դրանց 91,8%-ը OAuth չի ունեցել, 687 գործիք աշխատել է առանց մուտքի վերահսկման, և գտնվել է OWASP դասի 68 խոցելիություն։

Model Context Protocol (MCP) պրոտոկոլը 2024 թվականի նոյեմբերյան հայտարարությունից հետո տասնութ ամսում դարձավ AI գործակալների ու գործիքների միջև հիմնական ուղին և ամենահաճախ հարձակվող մասերից մեկը։

Ինչ են ցույց տալիս թվերը

2026 թվականի հուլիսի ուսումնասիրությունը ստուգել է 640 արտադրական ինստանսից 414 ինտերնետին բաց MCP սերվեր. 91,8%-ը OAuth չի ունեցել, 687 գործիք shell հրահանգներ է կատարել առանց մուտքի վերահսկման, իսկ 68 խոցելիությունների թվում եղել են SQL ներարկում, SSRF և path traversal (Padilla, arXiv, 2026)։

Cloud Security Alliance-ը մատակարարման շղթայում գնահատում է շուրջ 200 000 խոցելի ինստանս, որոնց հետևում 150 միլիոնից ավելի փաթեթի ներբեռնում է։ Ավելի վաղ ուսումնասիրությունը հանրաճանաչ սերվերներում արձանագրել է հրահանգի ներարկում 43%-ում, SSRF՝ 30%-ում և path traversal՝ 22%-ում (Equixly, 2025)։

Հինգ միջադեպ մեկ տարվա ընթացքում

2025 թվականի ապրիլ. Trail of Bits-ը ներարկման բեռը թաքցրել է գործիքի նկարագրության մեջ։ Նկարագրությունը մոդելի կոնտեքստ է մտնում գործիք կանչելուց առաջ և շրջանցում է հաճախորդի հաստատումը։

2025 թվականի մայիս. Invariant Labs-ի ցուցադրությունում GitHub-ի գործակալը կարդացել է անծանոթի issue-ն, բացել մշակողի փակ ռեպոզիտորիաները և դրանք հրապարակել pull request-ում։ Գործակալն ուներ token, որը issue-ի հեղինակը չուներ։

2025 թվականի մայիս և հունիս. Asana-ի MCP սերվերը մեկ հաճախորդի տվյալները մեկ ամիս ցույց է տվել այլ կազմակերպությունների օգտատերերին. տուժել է մոտ 1 000 հաճախորդ։ Հարձակվող պետք չեկավ։

2025 թվականի հուլիս. հարձակվողը աջակցության ticket-ում գրել է ասիստենտին ուղղված հրահանգներ։ Մշակողը ticket-ները բացել է Supabase-ի MCP սերվերով, որը աշխատում է row-level security-ն շրջանցող բանալիով. ասիստենտը OAuth գաղտնիքները integration_tokens-ից հետ գրեց ticket-ի մեջ։

2025 թվականի հուլիս. JFrog-ը հրապարակեց CVE-2025-6514 (CVSS 9.6) mcp-remote-ում՝ հեռավոր սերվերների npm կամուրջում։ OAuth-ի հայտնաբերման ժամանակ վերադարձված authorization_endpoint-ը Windows-ում դարձավ հրահանգի կատարում։ Տուժած տարբերակների ներբեռնումները անցել են 437 000-ը։

Սխալը, որը բոլորից հին է

1988 թվականին Նորմ Հարդին նկարագրեց կոմպիլյատոր, որը կարող էր գրել հաշվարկային ֆայլում և թույլ էր տալիս օգտատերերին անուն տալ իրենց debug ֆայլին։ Ինչ-որ մեկը տվեց հաշվարկային ֆայլի անունը. իրավունքը կոմպիլյատորինն էր, և այն չէր կարող տարբերել, որ հրահանգը գալիս է նրանից, ում դա տալու իրավունքը չկա։

Ինչն է իրականում աշխատում

Աշխատում են ոչ շքեղ լուծումները. ավտորիզացիա գործիքի սահմանին՝ հաստատված սուբյեկտով. սեսիա, որը չի համատեղում անվստահելի բովանդակությունը, լայն հասանելիությունը և արտաքին ալիքը. նկարագրությունները որպես տվյալ, ոչ հրահանգ։

MCP-ն խոցելիությունների նոր դաս չստեղծեց. այն չորս հին՝ OWASP դասի խնդրի տվեց տարածման նոր ալիք և կցեց մի բաղադրիչի, որը չի տարբերում հրահանգը տվյալից։

SSiTech

SiTech — AI-ով հզորացված վեբ մշակում

Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։