უკან დაბრუნება
ერთი წელი MCP-ის უსაფრთხოებაში: ათიდან ცხრა საჯარო სერვერს ავტორიზაცია არ აქვს
SiTech AI Team2 წთ. საკითხავი

ერთი წელი MCP-ის უსაფრთხოებაში: ათიდან ცხრა საჯარო სერვერს ავტორიზაცია არ აქვს

ახალი კვლევის მიხედვით, 414 საჯაროდ ხელმისაწვდომი MCP სერვერიდან 91,8%-ს OAuth ავტორიზაცია არ აქვს, 687 ხელსაწყო კი ჭურვის ბრძანებებს წვდომის კონტროლის გარეშე ასრულებს. ნაპოვნი 68 დაუცველობა OWASP-ის ძველი კლასის ხარვეზია.

Model Context Protocol (MCP) თვრამეტ თვეში, 2024 წლის ნოემბრის განცხადებიდან, AI აგენტებსა და ხელსაწყოებს შორის ძირითადი გზა და ერთ-ერთი ყველაზე შეტევადი AI სისტემა გახდა.

რას აჩვენებს ციფრები

გასული ივლისის კვლევამ 640 საწარმოო ინსტანციიდან 414 ინტერნეტზე ღია MCP სერვერი შეამოწმა: 91,8%-ს OAuth არ ჰქონდა, 687 ხელსაწყო ჭურვის ბრძანებებს წვდომის კონტროლის გარეშე ასრულებდა, ხოლო 68 ხარვეზს შორის SQL ინექცია, SSRF და path traversal იყო (Padilla, arXiv, 2026).

Cloud Security Alliance-ის შეფასებით, მიწოდების ჯაჭვში დაახლოებით 200 000 დაუცველი ინსტანციაა და მათ უკან 150 მილიონზე მეტი პაკეტის ჩამოტვირთვა დგას. უფრო ადრეულმა კვლევამ პოპულარულ სერვერებში ბრძანების ინექცია 43%-ში, SSRF 30%-ში და path traversal 22%-ში დააფიქსირა (Equixly, 2025).

ხუთი ინციდენტი ერთ წელიწადში

2025 წლის აპრილი: Trail of Bits-მა ინექციის ტექსტი ხელსაწყოს აღწერაში დამალა. აღწერა მოდელის კონტექსტში ხელსაწყოს გამოძახებამდე ხვდება და კლიენტის დადასტურებას გვერდს უვლის (tool poisoning).

2025 წლის მაისი: Invariant Labs-ის დემოში GitHub-ის აგენტმა უცხო ადამიანის issue წაიკითხა, დეველოპერის დახურული რეპოზიტორიები გახსნა და შიგთავსი საჯარო pull request-ში გამოაქვეყნა. აგენტს token ჰქონდა, issue-ის ავტორს კი არა.

2025 წლის მაისი და ივნისი: Asana-ს MCP სერვერმა ერთი კლიენტის მონაცემები სხვა ორგანიზაციების მომხმარებლებს ერთი თვის განმავლობაში აჩვენა; დაზარალდა დაახლოებით 1 000 კლიენტი. თავდამსხმელი არ საჭიროებოდა.

2025 წლის ივლისი: თავდამსხმელმა დახმარების ბილეთში ასისტენტისთვის განკუთვნილი მითითებები ჩაწერა. დეველოპერმა ბილეთები Supabase-ის MCP სერვერით გახსნა, რომელსაც row-level security-ს გვერდის ავლის გასაღები აქვს; ასისტენტმა OAuth საიდუმლოებები integration_tokens-იდან ბილეთში ჩაწერა.

2025 წლის ივლისი: JFrog-მა გამოავლინა CVE-2025-6514 (CVSS 9.6) mcp-remote-ში, npm ხიდში დაშორებულ სერვერებთან. OAuth-ის აღმოჩენის დროს დაბრუნებული authorization_endpoint Windows-ზე ბრძანების შესრულებად იქცა; დაზარალებული ვერსიების ჩამოტვირთვამ 437 000 გადააჭარბა.

ხარვეზი 1988 წლიდან

1988 წელს ნორმ ჰარდიმ აღწერა კომპილატორი, რომელსაც საანგარიშო ფაილში ჩაწერა შეეძლო და მომხმარებლებს debug ფაილის სახელის დარქმევასაც აძლევდა. ვიღაცამ საანგარიშო ფაილის სახელი მიუთითა: უფლება კომპილატორს ჰქონდა, მომხმარებელს არა, და კომპილატორმა ვერ გაარჩია, რომ მითითება მას არ უნდა მოესმინა.

რა მუშაობს სინამდვილეში

პრაქტიკაში მუშაობს არაფერი ბრწყინვალე: ავტორიზაცია ხელსაწყოს საზღვარზე, დადასტურებულ პრინციპალზე მიბმული; სესია, რომელიც არასანდო კონტენტს, ფართო წვდომას და გარე არხს არ აერთიანებს; აღწერები მონაცემად და არა ინსტრუქციად.

MCP-მ ხარვეზების ახალი კლასი არ შექმნა: მან ოთხ ძველ, OWASP-ის კლასის ხარვეზს გავრცელების ახალი არხი მისცა და თითოეული ისეთ კომპონენტს მიამაგრა, რომელიც ვერ არჩევს ინსტრუქციას მონაცემისგან.

SSiTech

SiTech — AI-გაძლიერებული ვებ დეველოპმენტი

ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.