
MCP Sunucu Güvenliği: Korumaları Hasar Yarıçapına Uydurmak
Bir MCP sunucusunu işleten ekip için günlük risk kötü niyetli bir sunucu değil, açtığınız araçları kendinden emin biçimde yanlış çağıran bir asistandır. Belirleyici soru, çağrı hata olduğunda hasarı kimin üstlendiğidir ve yanıt koruma kurallarını tasarlar.
Model Context Protocol güvenliği üzerine yazılanların çoğu kötü niyetli sunucuya odaklanır. Bir MCP sunucusunu kendi işleten ekibin günlük sorunu başkadır: kötü niyetli olmayan, kendinden emin biçimde yanılan ve birazdan açtığınız aracı çağıracak olan bir asistan. Doğru soru „sunucu güvenli mi“ değil: bu çağrı bir hataysa hasarı kim üstlenir? Bunu yanıtlayın, koruma kuralları kendini tasarlar.
Üç kapı, üç duruş
Birinci kapı, kullanıcının kendi makinesinde okur ve yazar. LTO bant arşivleme için masaüstü yazılımı Hiberden, uygulamada otuz kadar araç sunan bir MCP sunucusu taşır; bunların bir kısmı yıkıcıdır. Bu, kimin zarar göreceğini sorana kadar pervasız görünür: asistanı kullanan kişi makinenin sahibidir ve aynı kopyayı uygulamadan iki tıkla silerdi.
Korumalar yeteneği değil, kararı korur. Sunucu yerelde stdio üzerinden çalışır, dinleyen portu yoktur ve bulut kimlik bilgileri işletim sistemi keyring'inde kalır. İzinler asistanın kendine veremeyeceği bir uygulama ayarıdır, varsayılan salt okunurdur ve yıkıcı işlemler bir insanın açması gereken ayrı bir anahtarın arkasındadır.
İkinci kapı salt okunurdur ve ortak bir hizmette çalışır. Easy2257, düzenlenmiş bir sektördeki yapımcılar için 18 U.S.C. 2257 kayıtlarını tutar ve MCP sunucusu on altı araç sunar; hiçbiri bir şey oluşturamaz, değiştiremez, imzalayamaz, silemez veya ödeme yapamaz. Hatalı bir yazma, rıza vermemiş üçüncü bir kişi hakkındaki hukuki kaydı değiştirirdi, bu yüzden yazma tamamen kaldırıldı.
Salt okunur olmak tek başına güvenli değildir: doğum tarihi döndüren bir araç, izleyici bekleyen bir sızıntıdır. Yanıt şeklinde çalınmaya değer hiçbir şey yoktur: isim, doğum tarihi, kimlik numarası ya da görsel değil, yalnızca kayıt kodları ve sayımlar gibi uyum durumu. Kimlik bilgileri tek hesaba kapsanır ve hesap dışı aramalar yasaklanmak yerine yavaşlatılır.
Atlanan tehdit modeli
Tüm bunlar asistanın iyi niyetli olduğunu varsayar. „Eski şeyleri temizle“ görür, bunu 2019 arşivi sanır ve siz verdiğiniz için silme aracına uzanır. Başarısız işleri yeniden dener ve bir araç sonucundaki metni talimat sayar: araç sonucu, tıpkı bir form alanı gibi, güvenilmez girdidir.
Buradan üç alışkanlık çıkar. Araçları yaptıklarına göre adlandırın: delete_copy bilerek çağrılır, cleanup tahminle. Yıkıcı işlemleri dar ve özgül yapın, çünkü filtreye uyan her şeyi silen bir araç, doğal dille tetiklenen dolu bir silahtır. Tekrarları bedava yapın: idempotency bir güvenlik denetimidir.
Tek duruş herkese uymaz
Güvenliği hasar yarıçapına uydurun. Eyleme geçebilen kapı insanları doğrular ve gönderdiğini imzalar, yalnızca okuyan kapı ise çalınmaya değer bir şey taşımaz. Tek duruşu her yere uygulamak hatadır: aşırı cömert yüklü salt okunur bir sunucu, açık izin anahtarı olan yazabilir bir sunucudan daha tehlikelidir.
SiTech — AI destekli web geliştirme
Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.