شرح أمن MCP #
لم يأتِ بروتوكول سياق النموذج مصحوبًا بتحذير أمني. بل جاء كإنجازٍ كبير في مجال الإنتاجية، و standard وهذا يسمح لمساعدي الذكاء الاصطناعي بالوصول إلى ما هو أبعد من نافذة الدردشة والتفاعل مباشرة مع الأدوات والملفات وواجهات برمجة التطبيقات، و pipelineبحلول الوقت الذي بدأت فيه فرق الأمن بالتساؤل عن ماهية MCP، كانت تعمل بالفعل داخل بيئات المطورين على نطاق واسع.
تكمن المشكلة تحديدًا في الفجوة بين التبني والحوكمة، حيث تقع هجمات سلسلة التوريد. لذا، أصبح فهم بروتوكول سياق النموذج (MCP)، وكيفية عمل خوادم MCP، والمخاطر التي تُسببها، أمرًا بالغ الأهمية. متطلب أساسي لأي فريق DevSecOps يعمل في بيئة تعتمد على الذكاء الاصطناعي.
ما هو بروتوكول سياق النموذج؟ تعريف #
بروتوكول سياق النموذج (MCP) هو بروتوكول مفتوح المصدر standard يُحدد ذلك كيفية تواصل نماذج اللغة الكبيرة مع الأدوات الخارجية ومصادر البيانات والخدمات. فبينما يستجيب مساعد الذكاء الاصطناعي التقليدي بالنصوص فقط، يستطيع المساعد المُمكّن بتقنية MCP اتخاذ إجراءات (قراءة الملفات، والاستعلام عن واجهات برمجة التطبيقات، وتشغيل الأوامر، وتثبيت التبعيات، والتفاعل مع CI/CD pipelines) من خلال واجهة منظمة تربط النموذج ببيئة المطور.
تم إطلاق بروتوكول MCP من قِبل شركة أنثروبيك في نوفمبر 2024، ومنذ ذلك الحين تم اعتماده في العديد من أدوات برمجة الذكاء الاصطناعي الرئيسية، بما في ذلك كلود، وكيرسور، وويندسرف، وجيت هاب كوبيلوت. يوفر هذا البروتوكول لغة مشتركة للتواصل بين الذكاء الاصطناعي والأدوات، على غرار بروتوكول HTTP الذي يوفر بروتوكولًا مشتركًا للتواصل عبر الإنترنت.
إذا كان مساعد الذكاء الاصطناعي هو الدماغ، فإن خادم MCP هو الجهاز العصبي الذي يربطه بجسم أدوات المطورين.
كيف يعمل؟ #
تعمل MCP من خلال بنية خادم-عميل تتكون من ثلاثة مكونات:
- مضيف MCP هو التطبيق الذي يعمل عليه المطور، سواءً كان بيئة تطوير متكاملة مثل VS Code أو Cursor أو Windsurf، أو مساعد ذكاء اصطناعي مثل Claude. يدير المضيف الاتصالات بخوادم MCP ويتحكم في ما يمكن للنموذج الوصول إليه.
- عميل MCP يعمل هذا البرنامج داخل النظام المضيف ويحافظ على اتصال مباشر مع كل خادم MCP. يقوم بترجمة طلبات النموذج إلى استدعاءات أدوات منظمة ويعيد النتائج إلى النموذج.
- خادم MCP يُعدّ جسرًا للوصول إلى القدرات الخارجية. فهو يُتيح الوصول إلى الأدوات والموارد والمطالبات التي يمكن للنموذج استدعاؤها. قد يتصل خادم MCP بنظام ملفات، أو مستودع GitHub، أو قاعدة بيانات، أو... CI/CD المنصة، أو ماسح الأمان. كل استدعاء أداة يقوم به النموذج يمر عبر خادم MCP، الذي يقوم بتنفيذه وإرجاع النتيجة.
عندما يطلب مطور من مساعد الذكاء الاصطناعي فحص مشروع، أو إصلاح ثغرة أمنية، أو تثبيت أحد التبعيات، فإن النموذج لا ينفذ هذه الإجراءات مباشرةً. بل يرسل طلبًا منظمًا إلى خادم MCP ذي الصلة، والذي ينفذ الإجراء باستخدام أدوات محلية معتمدة، ثم يعيد النتائج.
مقارنة بين نظام إدارة المحتوى المصغر (MCP) والمساعدين التقليديين الذين يعملون بالذكاء الاصطناعي: ما الذي تغير؟ #
قبل ظهور MCP، كانت مساعدات البرمجة المدعومة بالذكاء الاصطناعي سلبية بشكل أساسي. كان بإمكانها قراءة التعليمات البرمجية التي تلصقها في المحادثة واقتراح تغييرات، لكنها لم تكن قادرة على التفاعل مع بيئة المستخدم بشكل مباشر. يُغير MCP هذا النموذج تمامًا.
يُعدّ هذا الاختلاف جوهريًا للأمان لأنه يُغيّر نطاق وصول مساعد الذكاء الاصطناعي. فالمساعد التقليدي الذي يُقدّم نصائح خاطئة يُكلّفك دورة مراجعة الكود. أما المساعد المُزوّد بتقنية MCP والذي يتخذ إجراءً خاطئًا (كتثبيت تبعية خبيثة، أو تشغيل نص برمجي مُخترق، أو إعادة توجيه بيانات الاعتماد إلى نقطة نهاية خارجية) فيُكلّفك حادثة أمنية.
يحوّل نظام إدارة المحتوى (MCP) مساعدي الذكاء الاصطناعي من مستشارين إلى مشغلين. ويتطلب هذا التحول تطبيق نفس ضوابط الأمان التي تطبقها على أي مشغل لديه صلاحية الوصول إلى بنيتك التحتية.
ما هو خادم MCP؟ #
MCP الخادم عبارة عن عملية خفيفة الوزن تعرض الإمكانيات إلى عملاء الذكاء الاصطناعي المتوافقين مع MCP. يحدد مجموعة من الأدوات (إجراءات منفصلة يمكن للنموذج استدعاؤها) بالإضافة إلى الموارد التي يمكن للنموذج قراءتها وقوالب المطالبات التي يمكنه استخدامها.
تتوفر خوادم MCP لمجموعة واسعة من عمليات التكامل: الوصول إلى نظام الملفات، وGitHub، وSlack، وقواعد البيانات، وبرامج فحص الأمان، و CI/CD المنصات. يمكن للمطورين تشغيل خوادم MCP محليًا، ضمن البنية التحتية لمؤسستهم، أو الاتصال بخوادم MCP المستضافة من قبل جهات خارجية والتي توفرها جهات خارجية.
في هذه الفئة الأخيرة، يصبح الخطر الأمني ملموسًا. خادم MCP التابع لجهة خارجية هو عملية خارجية تتمتع بإمكانية الوصول إلى بيئة المطور. تشير الأبحاث إلى أن 5.5% من خوادم MCP العامة تحمل ثغرات تسمح بتسميم الأدوات، و43% منها تحمل ثغرات تسمح بحقن الأوامر، مما يعني أن نسبة كبيرة من خوادم MCP المتاحة للعامة يمكن استغلالها للتلاعب بسلوك الذكاء الاصطناعي، أو تسريب البيانات، أو تنفيذ أوامر غير مصرح بها.
مخاطر أمن MCP: ما تحتاج فرق DevSecOps إلى معرفته #
يُقدّم بروتوكول MCP سطح هجوم جديدًا لم تُصمّم أدوات أمن التطبيقات التقليدية لتغطيته. وتتمثل المخاطر الرئيسية فيما يلي:
خوادم MCP الظلية. يقوم المطورون بتكوين خوادم MCP محليًا دون موافقة رسمية أو إدارة، مما يخلق ثغرة في جرد البيانات. لا تستطيع فرق الأمن حماية ما لا تراه.
التسمم بالأدوات. يكشف خادم MCP خبيث عن أدوات تبدو شرعية، لكنها تنفذ إجراءات ضارة عند استدعائها من قِبل النموذج. ولأن النموذج يثق بتعريفات الأدوات التي يتلقاها، فقد يستدعي أداةً مُخترقة دون أي مؤشر واضح على وجود خلل.
الحقن الفوري عبر MCP. يمكن للمحتوى الخبيث في الملفات أو المستندات أو استجابات واجهة برمجة التطبيقات (API) حقن تعليمات في سياق النموذج، مما يؤدي إلى التلاعب بسلوكه. ويُعد خادم MCP الذي يقرأ محتوى خارجيًا ويمرره إلى النموذج دون تنظيفه وسيلة مباشرة لحقن التعليمات.
التلاعب بالاعتمادية. يمكن اختراق خوادم MCP التي تدير تثبيت الحزم أو حل التبعيات لتثبيت حزم خبيثة. عندما يقوم وكيل ذكاء اصطناعي بتثبيت تبعية بشكل مستقل عبر خادم MCP، لا يوجد مراجع بشري بين الحزمة الخبيثة و... pipeline.
التعرض للمؤهلات. تتعامل خوادم MCP عادةً مع رموز المصادقة ومفاتيح واجهة برمجة التطبيقات ومتغيرات البيئة. قد يؤدي تكوين MCP غير الآمن إلى كشف هذه البيانات من خلال سياق النموذج أو من خلال السجلات.
تنفيذ أداة غير مصرح بها. بدون قوائم السماح الصارمة، يمكن للمساعد المُمكّن بواسطة MCP استدعاء أدوات تتجاوز نطاقها المقصود، وتعديل البنية التحتية للإنتاج، والوصول إلى المستودعات الحساسة، أو إجراء استدعاءات API للخدمات الخارجية.
الممارسات الأمنية المثلى #
يتطلب تأمين MCP التعامل مع كل خادم MCP على أنه تكامل ذو امتيازات، وليس مجرد وسيلة راحة للمطورين.
- قم بحظر التبعيات الضارة عند نقطة النهاية. عندما يقوم وكيل مُفعّل بتقنية MCP بتثبيت أحد التبعيات، يجب اعتراض هذا التثبيت وفحصه قبل التنفيذ. لا يكفي الكشف القائم على التوقيعات؛ إذ تُنشر الحزم الخبيثة التي تستهدف أدوات الذكاء الاصطناعي بوتيرة أسرع من قدرة التوقيعات على تتبعها.
- قم بجرد جميع خوادم MCP. تعرّف على خوادم MCP المُهيأة في بيئات التطوير الخاصة بك، محليًا، وفي CI/CD pipelineوفي إعدادات بيئة التطوير المتكاملة (IDE). يمثل برنامج Shadow MCP نفس مشكلة Shadow IT، حيث يتيح الوصول المباشر إلى أدواتك.
- فرض قائمة السماح الخاصة بـ MCP. لا يُسمح بتشغيل سوى خوادم MCP المعتمدة. يجب حظر أي خادم غير معتمد يحاول الاتصال عند نقطة النهاية قبل أن يتمكن من التفاعل مع النموذج.
- قم بتطبيق أقل الامتيازات على تعريفات أدوات MCP. ينبغي لكل خادم MCP أن يعرض فقط الأدوات اللازمة لوظيفته المحددة. ولا ينبغي لخادم قراءة الملفات أن يعرض إمكانيات تثبيت الحزم.
- التحقق من صحة المحتوى الذي يمر عبر MCP وتطهيره. أي محتوى خارجي (ملفات، استجابات واجهة برمجة التطبيقات، نتائج قاعدة البيانات) يمر عبر خادم MCP ويدخل إلى سياق النموذج يُعدّ وسيلة محتملة لحقن الرسائل. تعامل معه كمدخل غير موثوق.
- مراقبة تفاعلات MCP أثناء التشغيل. سجّل كل استدعاء للأدوات التي يقوم بها النموذج عبر خوادم MCP. تُعدّ الأنماط الشاذة (استدعاءات الأدوات غير المتوقعة، والاتصالات الصادرة من بيئات البناء، واستدعاءات الأدوات خارج ساعات العمل العادية) مؤشرات مبكرة على الاختراق.
حوادث أمنية واقعية #
أمان بروتوكول MCP ليس مجرد فكرة نظرية. ففي أوائل عام 2026، وثّقت دراسة أجرتها جامعة كوينز أن حزم بروتوكول MCP تتمتع بـ احتمالية الاستغلال 92% عند دمج عدة إضافات. قامت حملة PromptMink (المنسوبة إلى جماعة Famous Chollima المدعومة من الدولة الكورية الشمالية) بتصميم حزم npm خبيثة خصيصًا لخداع برامج الذكاء الاصطناعي التي تعمل عبر واجهات شبيهة بـ MCP، وحملها على تثبيت برامج خبيثة لسرقة بيانات الاعتماد. صُممت هذه الحزم لتبدو شرعية لبرامج الذكاء الاصطناعي حتى عندما كان المراجع البشري سيكتشفها.
في يونيو شنومكس، أكدت شركة Xygeni وجود مجموعتي ollama-helpers و openai-agents-helpers (أكثر من 35 إصدارًا مُدمجًا نُشرت على دفعات مُنسقة) تستهدف مباشرةً الحزم المستخدمة في سير عمل تطوير البرامج الآلية حيث تكثر اتصالات MCP. عندما يقوم برنامج آلي بتثبيت تبعية بشكل مستقل عبر خادم MCP، لا يوجد مُراجع بشري بين الحزمة الخبيثة والتنفيذ.
ما هو MCP في سياق أمن سلسلة التوريد للذكاء الاصطناعي؟ #
يقع برنامج MCP عند تقاطع أمن الذكاء الاصطناعي و software supply chain securityإنها الطبقة التي تربط نماذج الذكاء الاصطناعي بالأدوات والمستودعات والبنية التحتية التي تحدد مفهوم الذكاء الاصطناعي الحديث SDLCمما يجعلها في الوقت نفسه نقطة التكامل الأقوى وسطح الهجوم الأكثر عرضة للخطر في تطوير الذكاء الاصطناعي الأصلي.
تتوقف تقنيات أمان التطبيقات التقليدية عند مستودع البيانات، بينما تراقب أنظمة الكشف والاستجابة لنقاط النهاية نظام التشغيل. لم يُصمم أيٌّ منهما لفهم خوادم MCP، أو استدعاءات الأدوات، أو تثبيت التبعيات بوساطة الذكاء الاصطناعي. والفجوة بينهما هي تحديدًا ما تستغله الهجمات القائمة على MCP.
يتطلب تأمين منصة إدارة المحتوى (MCP) رؤية واضحة لخوادم MCP قيد التشغيل، والأدوات التي توفرها، وما يستدعيه النموذج، وما إذا تم التحقق من صحة التبعيات والملفات التي يتم التعامل معها. هذا يعني دمج جرد الذكاء الاصطناعي، ومراقبة السلوك، وأمن سلسلة التوريد في مشكلة واحدة.
تأمين نقاط التحكم الرئيسية باستخدام Xygeni
#
يتطلب أمان بروتوكول سياق النموذج (MCP) أكثر من مجرد وثائق سياسات وقوائم مراجعة لأفضل الممارسات. فهو يتطلب رؤية مستمرة لخوادم MCP العاملة في بيئات التطوير، ومراقبة سلوك كل استدعاء أداة يقوم به النموذج، والقدرة على حظر التبعيات الضارة عند نقطة النهاية قبل تنفيذها، حتى قبل وجود توقيع. فهم بروتوكول سياق النموذج (MCP) أمر أساسي.
منصة Xygeni للأمن المدعوم بالذكاء الاصطناعي يغطي هذا التقرير كامل نطاق هجمات MCP: من خلال جرد كل خادم MCP باستخدام AI-SPM، واكتشاف تسميم الأدوات، وحقن الرسائل، وتكوينات MCP غير الآمنة عبر فحص أمني مدعوم بالذكاء الاصطناعي متوافق مع معايير OWASP MCP Top 10، وفرض السياسات على نقطة نهاية المطور. Shield، وحظر خوادم MCP غير المعتمدة والتبعيات الضارة قبل وصولها إلى pipeline.
إذا كانت فرقك تستخدم مساعدين برمجيين يعملون بالذكاء الاصطناعي، فإن طبقة MCP تُعدّ بالفعل جزءًا من نقاط الضعف التي قد تواجهها. السؤال هو: هل يمكنك اكتشاف ذلك؟

الأسئلة الشائعة #
بروتوكول سياق النموذج (MCP) هو بروتوكول مفتوح المصدر standard يُمكّن هذا النظام مساعدي الذكاء الاصطناعي من التواصل مع الأدوات الخارجية ومصادر البيانات والخدمات. كما يُتيح لنماذج الذكاء الاصطناعي اتخاذ إجراءات (قراءة الملفات، والاستعلام عن واجهات برمجة التطبيقات، وتثبيت الحزم، وتشغيل الأوامر) من خلال واجهة منظمة بدلاً من الاكتفاء بالرد النصي فقط.
تُشكل بروتوكولات إدارة المحتوى (MCP) مخاطر أمنية كبيرة إذا لم تُدار بشكل صحيح. تُظهر الأبحاث ذلك. 5.5% من خوادم MCP العامة تحمل ثغرات تسمح بتسميم الأدوات، و43% منها تحمل ثغرات تسمح بحقن الأوامر.يتطلب تأمين MCP جرد كل خادم MCP، وفرض قوائم السماح، وتطبيق أقل الامتيازات، ومراقبة استدعاءات الأدوات في وقت التشغيل.
يتم استدعاء واجهة برمجة التطبيقات التقليدية (API) بواسطة كود يكتبه المطور ويتحكم فيه. أما استدعاءات أدوات MCP فتتم بواسطة نموذج ذكاء اصطناعي بناءً على تفسيره للمهمة. يحدد النموذج الأدوات التي يجب استدعاؤها، وترتيب استدعائها، والمعلمات المستخدمة، مما يجعل تفاعلات MCP أكثر صعوبة في التنبؤ بها ومراجعتها مقارنةً باستدعاءات واجهة برمجة التطبيقات التقليدية.
يُعدّ تسميم الأدوات هجومًا يقوم فيه خادم MCP خبيث بعرض تعريفات أدوات تبدو شرعية، لكنها تُنفّذ إجراءات ضارة عند استدعائها من قِبل النموذج. ولأن النموذج يثق بتعريفات الأدوات التي يتلقاها من خوادم MCP المتصلة، فقد يستدعي أداة مسمومة دون أي تحذير واضح.
يحدث حقن البيانات عبر بروتوكول MCP عندما يتلاعب محتوى ضار في الملفات أو المستندات أو استجابات واجهة برمجة التطبيقات (التي تُمرر عبر خادم MCP إلى سياق النموذج) بسلوك النموذج. وهو ما يُعادل حقن SQL في بروتوكول MCP: إدخال بيانات غير موثوقة يؤثر على سلوك نظام موثوق.
