Geri Dön
MCP güvenliğinde bir yıl: her on açık sunucudan dokuzunda kimlik doğrulama yok
SiTech AI Team2 წთ. საკითხავი

MCP güvenliğinde bir yıl: her on açık sunucudan dokuzunda kimlik doğrulama yok

Temmuz 2026'da 414 internet erişimli MCP sunucusunu inceleyen çalışma, %91,8'inde OAuth olmadığını, 687 aracın erişim denetimi olmadan kabuk komutu çalıştırdığını ve OWASP sınıfı 68 açık bulunduğunu gösterdi.

Model Context Protocol (MCP), Kasım 2024'teki duyurusundan on sekiz ay içinde AI ajanları ile araçları arasındaki varsayılan yol ve AI altyapısının en çok saldırılan parçalarından biri hâline geldi.

Rakamlar ne söylüyor

Temmuz 2026'da yapılan bir çalışma, 640 üretim kurulumundan 414 internet erişimli MCP sunucusunu inceledi: %91,8'inde OAuth yoktu, 687 araç erişim denetimi olmadan kabuk komutu çalıştırıyordu ve 68 açık arasında SQL enjeksiyonu, SSRF ve path traversal vardı (Padilla, arXiv, 2026).

Cloud Security Alliance tedarik zincirini 150 milyondan fazla paket indirmesinin arkasındaki yaklaşık 200.000 savunmasız kurulum olarak tahmin ediyor. Daha eski bir çalışma popüler sunucularda %43 komut enjeksiyonu, %30 SSRF ve %22 path traversal saptadı (Equixly, 2025).

Bir yılda beş olay

Nisan 2025: Trail of Bits, enjeksiyon yükünü bir araç açıklamasına sakladı. Açıklama, herhangi bir araç çağrılmadan önce modelin bağlamına girerek istemci onayını atlıyor (tool poisoning).

Mayıs 2025: Invariant Labs demosunda bir GitHub ajanı yabancı birinin issue'sunu okudu, geliştiricinin özel depolarını açtı ve içeriklerini herkese açık bir pull request'te yayımladı. Ajanda, issue yazarında olmayan bir token vardı.

Mayıs-Haziran 2025: Asana'nın MCP sunucusu bir müşterinin verilerini başka kuruluşların kullanıcılarına bir ay boyunca gösterdi; yaklaşık 1.000 müşteri etkilendi. Saldırgan gerekmedi.

Temmuz 2025: bir saldırgan, asistanı hedefleyen talimatlar içeren bir destek kaydı açtı. Bir geliştirici kayıtları Supabase MCP sunucusu üzerinden açtı; bu sunucu row-level security'yi atlayan anahtarla çalışıyor. Asistan integration_tokens tablosunu sorguladı ve OAuth sırlarını kaydın içine geri yazdı.

Temmuz 2025: JFrog, uzak sunuculara köprü kuran npm paketi mcp-remote'da CVE-2025-6514'ü (CVSS 9.6) açıkladı. OAuth keşfinde döndürülen authorization_endpoint Windows'ta komut çalıştırmaya dönüştü; etkilenen sürümlerin indirmeleri 437.000'i geçti.

Hepsinden eski olan hata

1988'de Norm Hardy, fatura dosyasına yazabilen ve kullanıcıların kendi hata günlük dosyasını adlandırmasına izin veren bir derleyiciyi anlattı. Biri fatura dosyasının adını verdi: yetki derleyicideydi ve talimatın onu vermemesi gereken birinden geldiğini ayırt edemiyordu.

Gerçekte ne işe yarıyor

Pratikte gösterişsiz kontroller işe yarıyor: aracın sınırında doğrulanmış kimliğe bağlı yetkilendirme; güvenilmeyen içeriği, geniş erişimi ve dışa açılan kanalı birleştirmeyen oturumlar; açıklamaların talimat değil veri sayılması; yan etkiler için insan onayı.

MCP yeni bir açık sınıfı yaratmadı: dört eski OWASP sınıfı hataya yeni bir dağıtım kanalı verdi ve her birini talimat ile veriyi ayırt edemeyen bir bileşene bağladı.

SSiTech

SiTech — AI destekli web geliştirme

Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.