უკან დაბრუნება
MCP სერვერის უსაფრთხოება: დაცვა ზიანის მასშტაბს უნდა შეესაბამებოდეს
SiTech AI Team2 წთ. საკითხავი

MCP სერვერის უსაფრთხოება: დაცვა ზიანის მასშტაბს უნდა შეესაბამებოდეს

MCP სერვერს რომელიც თავად ამუშავებს, იმ გუნდისთვის ყოველდღიური რისკი ბოროტი სერვერი კი არა, თავდაჯერებით მცდარი ასისტენტია. სწორი კითხვაა: შეცდომისას ვინ იღებს ზიანს? პასუხი დაცვის წესებს თვითონ განსაზღვრავს.

MCP სერვერების უსაფრთხოებაზე დაწერილის უმეტესობა ბოროტ სერვერს ეხება. MCP სერვერს რომელიც თავად ამუშავებს, იმ გუნდისთვის ყოველდღიური პრობლემა სხვაა: ასისტენტი, რომელიც ბოროტი არ არის, თავდაჯერებით ცდება და თქვენივე გახსნილ ინსტრუმენტს იძახებს. სწორი კითხვა კი ესაა: როცა ეს გამოძახება შეცდომა აღმოჩნდება, ვინ იღებს ზიანს? პასუხი დაცვის წესებს თვითონ განსაზღვრავს.

სამი კარი, სამი მიდგომა

პირველი კარი მომხმარებლის საკუთარ კომპიუტერზე კითხულობს და წერს. LTO ფირის არქივაციის პროგრამა Hiberden MCP სერვერს ატანს დაახლოებით ოცდაათი ინსტრუმენტით, მათ შორის დესტრუქციულით. ეს უგუნურად ჟღერს, სანამ არ გაარკვევთ, ვინ ზარალდება: ასისტენტს ის ადამიანი მართავს, ვისაც კომპიუტერი ეკუთვნის და იმავე ასლს აპლიკაციიდან ორი დაწკაპუნებით წაშლიდა.

აქ დაცვა შესაძლებლობებს კი არ ზღუდავს, არამედ თანხმობას გამოკვეთილს ხდის. სერვერი ლოკალურად, stdio-თი მუშაობს და მოსმენის პორტი არ აქვს. ნებართვები აპლიკაციის პარამეტრია, ნაგულისხმევად მხოლოდ კითხვაა, დესტრუქციული ოპერაციები კი ცალკე გადამრთველს მიღმაა. მოქმედებები აუდიტის ჟურნალში ფიქსირდება.

მეორე კარი მხოლოდ კითხვაა და საერთო სერვისზეა. Easy2257 რეგულირებული სექტორის პროდიუსერების 18 U.S.C. 2257-ის ჩანაწერებს ინახავს, მისი MCP სერვერი კი თექვსმეტ ინსტრუმენტს ამხელს და არცერთს არაფრის შეცვლა ან წაშლა არ შეუძლია. შეცდომით შესრულებული ჩაწერა იურიდიულ ჩანაწერს გააყალბებდა, ამიტომ წერის შესაძლებლობა საერთოდ მოაშორეს.

მხოლოდ კითხვა თავისთავად უსაფრთხოება არ არის: ინსტრუმენტი, რომელიც დაბადების თარიღს აბრუნებს, გაჟონვაა აუდიტორიის მოლოდინში. ამიტომ პასუხში საერთოდ არაფერია მოსაპარი: არც სახელები, არც დაბადების თარიღები, არც პირადობის ნომრები, არც სურათები, მხოლოდ შესაბამისობის მდგომარეობა. მონაცემები ერთ ექაუნთზეა შეზღუდული, მის გარეთ ძებნა კი ნელდება.

რისკის მოდელი, რომელსაც ხშირად გამოტოვებენ

ეს ყველაფერი ვარაუდობს, რომ ასისტენტს ბოროტი განზრახვა არ აქვს. ის განზრახვას გამუდმებით არასწორად კითხულობს: ხედავს „ძველი ნაგავი გავასუფთაოთ“, წყვეტს, რომ ეს 2019 წლის არქივია და წაშლის ინსტრუმენტს იყენებს. ინსტრუმენტის პასუხში სხვის მიერ დაწერილ ტექსტს ინსტრუქციად აღიქვამს. ინსტრუმენტის შედეგი უნდობლობის ტექსტია, ზუსტად ისე, როგორც ფორმის ველი.

აქედან სამი ჩვევა გამომდინარეობს. ინსტრუმენტებს დაარქვით ის, რასაც აკეთებენ: delete_copy შეგნებულად გამოიძახება, cleanup კი ვარაუდით. დესტრუქციული ოპერაციები ვიწრო და კონკრეტული გახადეთ, რადგან ფილტრის მიხედვით ყველაფრის წამშლელი ინსტრუმენტი ბუნებრივი ენით ამოქმედებადი იარაღია. გამეორება კი უფასო გახადეთ: idempotency უსაფრთხოების მექანიზმია.

ერთი მიდგომა ყველგან არ გამოდგება

დაცვა ზიანის მასშტაბს უნდა შეესაბამებოდეს. კარი, რომელსაც მოქმედება შეუძლია, ადამიანებს ამოწმებს და ხელს აწერს, კარი, რომელსაც მხოლოდ კითხვა შეუძლია, კი არაფერს ატარებს მოსაპარს. ერთი მიდგომის ყველგან გავრცელება შეცდომაა: გადაჭარბებული პასუხის მქონე სერვერი უფრო საშიშია, ვიდრე წერის უნარის მქონე სერვერი ცალკე გადამრთველით.

SSiTech

SiTech — AI-გაძლიერებული ვებ დეველოპმენტი

ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.